链资讯 链资讯
Ctrl+D收藏链资讯
首页 > 狗狗币 > 正文

CWT:虚拟币安全防护 渗透测试中发现的越权漏洞分析与修复_PLU

作者:

时间:

在对客户网站以及APP进行渗透测试服务时候,越权漏洞对业务系统的正常运转影响很大,很多客户网站信息被泄露,数据库被篡改一大部分原因跟越权漏洞有关,前端时候某金融客户因为数据被泄露,通过老客户介绍,找到我们SINE安全做渗透测试服务,找出数据被泄露的原因以及目前网站APP存在的未知漏洞,根据我们十多年的渗透经验来分享这次网站安全测试的整个过程。

首先要收集客户的资料,我们SINE安全技术与甲方的网站维护人员进行了沟通,确定下网站采用的是php语言,数据库类型是Mysql,服务器采用的是linuxcentos,买的是香港阿里云ECS,数据库采用的是内网传输并使用了RDS数据库实例作为整个网站APP的运营环境.

CWV?24小时涨幅超360%:5月21日16:00,CWV在Bibox平台恢复交易。据Bibox官网数据显示,CWV/USDT的24小时涨幅超360%,最高涨至0.003152美元。CWV于2018年6月2日在Bibox上线。[2020/5/21]

在对客户有了一定的了解后,客户提供了网站的会员账号密码,我们模拟攻击者的手法去黑盒测试目前网站存在的漏洞,登陆网站后,客户存在交易系统功能,使用的是区块链以及虚拟币进行币与币之间的交易金融网站,包括币币交换,转币,提币,冲币,包括了去中心化,以及平台与虚拟币交易所进行安全通信,第三方的API接口,也就是说客户的币上了链,

直接到交易所进行公开交易,资金安全很重要,只要出现一点安全隐患导致的损失可能达到几十万甚至上百万,不过还好客户只是用户信息泄露,针对这一情况,我们展开了全面的人工渗透测试。

动态 | Bicc将上线CWV/USDA交易对:Bicc币交所公告,将于2020年2月15日16:00(UTC +8),上线CWV/USDA交易对。

此前Bicc曾公告,其与稳定币战略合作伙伴USDA运营合作升级,双方将共同打造通证价值体系,并已开通平台通证BSS与USDA的交易,BSS/USDA交易对开通后涨幅达到200%。

目前CWV在Bicc平台自2月14日晚累计涨幅达到500%。[2020/2/15]

首先我们对用户测试这里进行漏洞检测,在这里跟大家简单的介绍一下什么是越权漏洞,这种漏洞一般发生在网站前端与用户进行交互的,包括get.post.cookies等方式的数据传输,如果传输过程中未对用户当前的账户所属权限进行安全判断,那么就会导致通过修改数据包来查看其它用户的一些信息,绕过权限的检查,可直接查看任意用户的信息,包括用户的账户,注册手机号,身份认证等信息。

动态 | Zcash基金会斥4万美元资助开发匿名支付和通讯功能Cwtch:Zcash基金会向加拿大非营利组织 Open Privacy 捐助约4万美元,以帮助开发旗下一款混合匿名支付和通讯功能的去中心化应用 Cwtch,该应用的去中心化特性大于Telegram和Signal。Cwtch的诞生萌发于一次对经历恶意监视和审查的性工作者和酷儿社区的市场研究,为此,Open Privacy开始研究包括比特币、流动性和多种入金渠道的多种解决方案。[2019/12/19]

接下来我们来实际操作,登陆网站,查看用户信息,发现连接使用的是这种形式,如下:/user/58,上面的这个网址最后的值是58,与当前我们登陆的账户是相互对应的,也是ID值,USERID=58,也就是说我自己的账户是ID58,如果我修改后面的数值,并访问打开,如果出现了其他用户的账户信息,那么这就是越权漏洞。/user/60,打开,我们发现了问题,直接显示手机号,用户名,以及实名认证的身份证号码,姓名,这是赤裸裸的网站漏洞啊!这安全防范意识也太薄弱了。

动态 | 联合利华加入Jicwebs区块链试点项目 以评估区块链在数字广告行业的作用:据Research Live今日消息,联合利华加入Jicwebs区块链试点项目以评估区块链或分布式账本技术(DLT)如何帮助解决数字广告中的信任,透明度和效率低下的问题。此前7月份消息,雀巢、麦当劳也加入了Jicwebs区块链试点项目。[2019/11/12]

用户信息查看这里存在越权漏洞,发生的原因是网站并没有对用户信息查看功能进行权限判断,以及对账户所属权限判断,导致发生可以查看任意用户ID的信息,如下图所示:

漏洞很明显,这是导致用户信息泄露的主要原因,并且我们在测试用户注册的账户也发现了用户信息泄露漏洞,我们抓取了POST到用户注册接口端这里,可以看到数据包里包含了userid,我们渗透测试对其ID值修改为61,然后服务器后端返回来的信息,提示用户已存在,并带着该ID=61的用户信息,包含了姓名,邮箱地址,钱包地址,等一些隐私的信息,如下返回的200状态代码所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通过上面的漏洞可以直接批量枚举其他ID值的账户信息,导致网站的所有用户信息都被泄露,漏洞危害极大,如果网站运营者不加以修复漏洞,后期用户发展规模上来,很多人的信息泄露就麻烦了。如果您的网站以及APP也因为用户信息被泄露,数据被篡改等安全问题困扰,要解决此问题建议对网站进行渗透测试服务,从根源去找出网站漏洞所在,防止网站继续被攻击,可以找专业的网站安全公司来处理,国内SINESAFE,深信服,三零卫士,绿盟都是比较不错的安全公司,在渗透测试方面都是很有名的,尤其虚拟币网站,虚拟币交易所,区块链网站的安全,在网站,APP,或者新功能上线之前一定要做渗透测试服务,提前检查存在的漏洞隐患,尽早修复,防止后期发展规模壮大造成不必要的经济损失。

标签:CWTBIKITOKEPLUcwt币行情biking怎么读英语Bitcoin Standard Hashrate TokenZhiDian PLUS

狗狗币热门资讯
ETF:(知鱼财经)BTC 视频课程笔记第二节:BTC 简介_区块链

一.货币发展到比特币出现的简史货币是人类社会经济活动中,不可或缺的一种金融工具。它的出现改变了人类以物易物的交易方式,降低了交易成本,提高了交易效率,促进了人类社会经济的发展和繁荣.

比特币:曹和平:数字经济货币的生成机理是什么?_SHA

中新经纬客户端11月30日电题:《曹和平:数字经济货币的生成机理是什么?》作者曹和平(北京大学经济学院教授、中新经纬特约专家)2008年.

比特币:2019,币圈十大吃瓜事件_STO

出品/Blockeye 文编/橘子馅儿 有人说,币圈仿佛就如一个娱乐圈,最不缺的,除了韭菜,便是各种瓜了.

KEN:币对交易所崩盘!“coin-dy”发布公告“甩锅”给黑客和监管部门_LOGO币

文/投查查 从2017年9月,我国禁止各类代币发行融资、兑换、定价、信息中介等服务后,相关交易所纷纷逃至国外,跨境为各类代币发行方提供兑换、定价、信息中介等服务.

区块链:重要升级|GSC 启动品牌战略升级,六大更新构建价值应用生态_数字资产

2019年12月6日,GlobalSocialChain启动品牌升级战略,正式发布官网v3.0,公布项目进展与路线图,同时,GlobalSocialChain已经于本月完成主网v2.0升级.

EPC:聚焦|中集来福士与青岛海洋科学与技术试点国家实验室签署战略合作协议_epc币发行价格

2020年1月12日,在青岛海洋科学与技术试点国家实验室2019学术年会上,青岛海洋科学与技术试点国家实验室与烟台中集来福士海洋工程有限公司(以下简称“中集来福士”)签署战略合作协议.