比特幣行情 比特幣行情
Ctrl+D 比特幣行情
ads
首頁 > 瑞波幣 > Info

APP:虛擬幣安全防護 滲透測試中發現的越權漏洞分析與修復

Author:

Time:1900/1/1 0:00:00

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.

上海法院裁決以虛擬幣購置車輛的銷售合同無效:6月17日消息,上海奉賢法院微信公眾號近日發布一則案例,消費者用虛擬貨幣購置車輛,最終法院判決認定合同無效。

據悉,黃某與某汽車公司簽訂的《汽車銷售合同》約定以虛擬貨幣尤里米作為貨幣支付的方式購車,但因汽車公司延遲交付,黃某將汽車公司訴至法院。黃某認為,尤里米是虛擬商品,本案屬于“以貨換貨”性質,不違反禁止性規定,故合同有效。

最終,法院認為《汽車銷售合同》的實質是以尤里米替代法定貨幣進行購買交易,該約定違反了94文的規定,違反法律、行政法規的強制性規定,認定合同無效,駁回黃某全部訴請。[2022/6/17 4:34:29]

在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,

最高法:增加虛擬幣交易等新型非法吸收資金的行為方式:2月24日,最高人民法院發布《關于修改〈最高人民法院關于審理非法集資刑事案件具體應用法律若干問題的解釋〉的決定》,增加網貸、虛擬幣交易、融資租賃等新型非法吸收資金的行為方式和養老領域多種非法吸收資金的情形。[2022/2/24 10:13:27]

直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。

律師:使用虛擬幣發工資或存在無法被認定為收入的風險:對于使用虛擬幣代替人民幣發工資是否有法律風險,萬商天勤律師事務所合伙人張烽指出,對勞動者來說,風險主要來自工資未列入應稅項目,以及在將數字貨幣兌換為法定貨幣中存在的一些交易風險,以及可能被反洗錢調查的風險;另外在勞動爭議及其他相關權益爭議中,在涉及對勞動者收入確認,可能存在無法被認定為收入的風險。張烽表示,以數字貨幣發放工資,并不意味著一定構成逃稅。主要還是根據這部分是否在企業財務報表或納稅申報中體現為工資收入等項目。張烽強調,不過,以數字貨幣發放工資確實會給相關所需的調查取證帶來一定難度。(中國經營報)[2020/8/1]

接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

聲音 | 中國銀行前行長李禮輝:虛擬幣存在技術性和經濟性缺陷:金色財經報道,近日,原中國銀行行長、現任中國互聯網金融協會區塊鏈研究組組長李禮輝作了以“區塊鏈技術變革與產業創新”為主題的內部交流。李禮輝認為,虛擬幣存在技術性和經濟性缺陷;數字資產市場理論上有可能建立公平對等、點對點的直接交易機制,從而淡化中介甚至取消中介;數字貨幣的廣泛應用,有可能對傳統的金融機構造成顛覆性沖擊。[2019/12/31]

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

Tags:APP虛擬幣SINAPP幣是什么幣虛擬幣排行玩虛擬幣會被警察找嗎虛擬幣交易是不是犯法的SIN幣SIN價格

瑞波幣
CEO:兩大可樂巨頭現狀:可口可樂專注飲料行業 百事謀求多元發展

中國商報/中國商網在全球可樂市場,除了可口可樂和百事可樂外,幾乎沒有第三個品牌被消費者熟知。也正因如此,這兩大可樂巨頭的一舉一動,都足以引起市場的重視.

1900/1/1 0:00:00
比特幣:“牛尿”可以對抗新冠病?“信息傳染病”也得治

隨著全球新冠肺炎疫情的蔓延,世界衛生組織警告人們,要同時防止另一種疫情:信息傳染病的暴發。“信息傳染病”,由英文單詞信息(information)和傳染病(epidemic)組合而成,是指過于大.

1900/1/1 0:00:00
TYPE:雙通道、真無線、高續航,擊音運動果VC藍牙耳機評測

隨著真無線技術的不斷完善,越來越多的人們開始選擇各式各樣的藍牙耳機,作為日常聽歌或接聽電話使用,然而面對市面上如此眾多的真無線藍牙耳機.

1900/1/1 0:00:00
比特幣:2140年比特幣全部挖完時,今天購買的比特幣120年后終值幾何?

眾所周知,比特幣只有2100萬枚,最后一枚終一天將會被挖出。按目前預計,2140年左右將挖掘出最后一個比特幣.

1900/1/1 0:00:00
RON:撥開千年歷史塵埃 古希臘錢幣的研究史探蹤

來源:金融時報 在學術領域,古希臘錢幣研究是古希臘社會、歷史研究的重要研究素材。同時,古希臘錢幣文化也是古希臘文化重要的精髓之一,因而,它也是西方文明的重要元素之一.

1900/1/1 0:00:00
ETH:搶花崗巖、啃野韭菜、泡牛糞澡……疫情下各國奇葩行為大賞

空空如也的貨架 隨著疫情的大范圍擴散,全球各國都陷入了恐慌。很多超市出現了“哄搶物資”的局面,貨架上的衛生紙被搶購一空.

1900/1/1 0:00:00
ads