與我們合作

專注資訊安全領域產品研發,致力於為政府、軍工等涉密組織及其它企事業單位提供專業的資訊安全產品、解決方案、科技顧問諮詢等服務。

有關於資訊安全領域及檔案加密的問題和我們談談嗎?

您可以填寫右邊的表格,讓我們瞭解您的項目需求,我們將會儘快與你取得聯系。當然也歡迎您致電我們400電話。

您也可通過下列途徑與我們取得聯系:

地址:廈門思明區珍珠灣軟體園一期創新塔樓B區7樓

電話:400-666-0170 / 0592-2565820

官網:www.tipray.com

客戶服務:sales@tipray.com

市場合作:market@tipray.com

快速提交您的需求 ↓

美国邮政署网站的一个高危漏洞暴露了6000万用户的数据

發佈時間:2018-11-23 來源: 流覽次:2042數

近日,美国邮政署(United States Postal ServiceUSPS)修复了其网站的一个高危漏洞,该漏洞允许任何在usps.com拥有账户的用户查看和修改其他用户的账户信息,约有6000万用户受到影响。

有关该漏洞的消息最初是由知名网络安全记者Brian Krebs报道的,发现漏洞的安全研究人员在上周主动联系了他。

这位不愿透露姓名的安全研究人员表示,他在一年多以前就已经向USPS报告了这个漏洞,但一直没有收到回复。在Brian Krebs验证了漏洞的真实性并联系了USPS之后,该机构立即对其进行了修复。

根据Brian Krebs的报道,这个漏洞源于USPS 的一个应用程序接口(Application Programming Interface API)的身份验证缺陷。这个APIUSPS的一项名为“ Informed Visibility” 的邮政服务计划有关,旨为企业、广告商和其他批量邮件发件人提供接近实时数据跟踪的能力,从而做出更好的业务决策

除了会暴露有关附近包裹和邮件的实时数据之外,该漏洞还允许任何登录usps.com用户向系统查询其他用户的帐户信息,如电子邮箱地址、用户名、用户ID、账号、街道地址、电话号码、授权用户、邮寄活动数据和其他信息。” Brian Krebs在他的文章中写道。

与该API相关的许多功能均支持通配符搜索参数,这也就意味着它们可以返回给定数据集的所有记录,而不需要搜索特定的术语。

安全研究人员发现,使用该API搜索一个特定的数据元素(即地址)可以检索共享数据的多个帐户。除了需要了解如何查看和修改由ChromeFirefox等常规浏览器处理的数据元素之外,并不需要特殊的黑客工具来提取这些数据。

如果多个帐户共享一个公共数据元素(例如街道地址),那么使用该API进行搜索通常会显示多个记录的特定数据元素。例如,如果多个用户在同一物理地址进行注册,那么对电子邮件地址进行搜索就能够发现所有这些帐户。

Brian Krebs表示,这种漏洞是十分危险的,垃圾邮件发送者可能会将其滥用到多种恶意目的,包括网络钓鱼活动。

作为对该漏洞的修复,USPS增加了一个验证步骤,以防止对某些特定数据字段的未经授权修改。当用户尝试通过该API来修改与特定USPS帐户关联的电子邮件地址时,系统会提示发送到与该帐户关联的电子邮件地址的确认消息。好消息是,这个API似乎并没有暴露USPS帐户密码。

推薦新聞

顺丰回应3亿条用户数据泄露传言:来源不明目的可疑,已报警

2018-09-03

针对3亿条用户数据遭泄漏的传言,国内民营快递巨头顺丰9月1日作出回应。 当天,顺丰方面在官方微博发布回...

美国慈善机构意外泄露信息上万条!

2018-11-20

Kars4Kids是一家成立于1994年的慈善机构,总部设在美国新泽西州莱克伍德,将其大部分收益都捐赠给了Oora...

美国奥古斯塔大学因网络钓鱼攻击泄露41.7万份记录

2018-08-22

再一次,又一起医疗数据泄露事件暴露了成千上万患者的隐私。这次,受害者主要是居住在美国乔治亚州的公...

中国黑客疑出售超2亿条日本网民个人身份信息

2018-05-21

网络安全公司FireEye在上周四(5月17日)发布的一份调查报告中指出,该公司旗下的安全团队在地下...

美国搁置调查去年个人信息泄露案:涉及1.43亿用户

2018-02-06

 北京时间2月6日早间消息,据知情人士透露,美国消费者金融保护局(CFPB)局长米克·马尔...

Copyright ©2006-2019 厦门天锐科技股份有限公司

線上
客服

線上客服服務時間:24小時

客服
熱線

400-666-0170
0592-2565820
7*24小時客戶服務熱線
點擊上方電話,免費通話

返回
頂部