電子商取引ウェブサイトの 300 万人のユーザーの個人データへの読み取り/書き込みアクセス権をどうやって発見したのでしょうか? from infosecwriteups.com

電子商取引ウェブサイトの 300 万人のユーザーの個人データへの読み取り/書き込みアクセス権をどうやって発見したのでしょうか? from infosecwriteups.com security summary

電子商取引ウェブサイトの 300 万人のユーザーの個人データへの読み取り/書き込みアクセス権をどうやって発見したのでしょうか? from infosecwriteups.com


サイバーセキュリティ研究者が、このウェブサイトがCookieを用いて300万人のユーザーの個人データを読み書きできることを発見しました。
このサイトは、サーバー側で正当なリクエストを検証するためにCookieベースの認証・認可メカニズムを使用しており、これは正当なリクエストの検証に使用されています。
攻撃者は、POSTリクエスト内の顧客IDパラメータを操作することで、被害者の個人アカウント情報を取得することもできました。
しかし、このレスポンスからはユーザー情報は取得されませんでした。
注目すべき点として、ウェブサーバーは上記と同じパラメータを使用してセッションリクエストをチェックします。

コメント

タイトルとURLをコピーしました