星巴克網(wǎng)站又被黑 還讓不讓好好喝咖啡了?

星巴克網(wǎng)站又被黑 還讓不讓好好喝咖啡了?

來(lái)自埃及的獨(dú)立安全研究員Mohamed M. Fouad近日在星巴克網(wǎng)站上發(fā)現(xiàn)了三個(gè)嚴(yán)重的漏洞,黑客可以利用該漏洞獲得用戶賬號(hào)的權(quán)限。

星巴克網(wǎng)站又被黑 還讓不讓好好喝咖啡了?

這三個(gè)漏洞分別是:

遠(yuǎn)程代碼執(zhí)行、遠(yuǎn)程文件包含(釣魚攻擊)、CSRF(跨站請(qǐng)求偽造)

漏洞描述:

WEB服務(wù)器的遠(yuǎn)程代碼執(zhí)行:在客戶端存在遠(yuǎn)程代碼執(zhí)行,黑客可以通過執(zhí)行如XSS等攻擊進(jìn)行數(shù)據(jù)竊取和操作,如用戶在星巴克網(wǎng)站存儲(chǔ)的信用卡信息等。

遠(yuǎn)程文件包含:黑客可以將任意地址的文件注入到目標(biāo)頁(yè)面,其中包含源代碼解析執(zhí)行等攻擊。

使用CSRF劫持星巴克賬戶:黑客可以利用CSRF跨站請(qǐng)求偽造攻擊,讓一個(gè)合法用戶代他們發(fā)起攻擊行為,比如說服人們點(diǎn)擊他們的HTML頁(yè)面、往目標(biāo)站點(diǎn)插入任意HTML頁(yè)面等。攻擊者通過用CSRF誘騙用戶點(diǎn)擊URL,更改存儲(chǔ)的賬戶信息和密碼,以達(dá)到劫持受害者的賬戶、刪除帳戶,或者改變受害者綁定的郵件地址等目的。

所以,如果你在星巴克網(wǎng)站注冊(cè)過會(huì)員,建議您趕緊修改密碼,以免給自己帶來(lái)?yè)p失。

可能有人認(rèn)為,黑客只會(huì)去黑一黑某政府、某電商、某售票平臺(tái)、某色情網(wǎng)址之類的東西,這可就大錯(cuò)特錯(cuò)了。據(jù)了解,星巴克已經(jīng)不是第一次“招黑”了。

在今年5月,星巴克官方承認(rèn)了星巴克App被黑事實(shí),黑客侵入受害者的線上星巴克賬戶,通過添加并購(gòu)買禮品卡將用戶的錢偷走。而星巴克網(wǎng)站也擁有數(shù)百萬(wàn)注冊(cè)用戶,他們?cè)谫~戶填寫了自己的信用卡信息,而新發(fā)現(xiàn)的漏洞可能導(dǎo)致這些信息的泄露。

不過,Mohamed也表示星巴克團(tuán)隊(duì)在十幾天前已經(jīng)修復(fù)了漏洞??尚Φ氖?,他曾將漏洞報(bào)告兩度發(fā)給星巴克,但沒有得到任何回應(yīng)。后來(lái),Mohamed將漏洞報(bào)告給了US-CERT,星巴克團(tuán)隊(duì)才修復(fù)了它。但重點(diǎn)在于,星巴克是有漏洞獎(jiǎng)金計(jì)劃的,不知道我們辛勤的白帽子Mohamed同學(xué)有沒有拿到漏洞獎(jiǎng)金呢?

不過好在漏洞被及時(shí)發(fā)現(xiàn)并修復(fù),不然造成的后果不堪設(shè)想。

小知識(shí)之釣魚攻擊

釣魚式攻擊是一種企圖從電子通訊中,通過偽裝成信譽(yù)卓著的法人媒體以獲得如用戶名、密碼和信用卡明細(xì)等個(gè)人敏感信息的犯罪詐騙過程。這些通信都聲稱(自己)來(lái)自社交網(wǎng)站拍賣網(wǎng)站\網(wǎng)絡(luò)銀行、電子支付網(wǎng)站\或網(wǎng)絡(luò)管理者,以此來(lái)誘騙受害人的輕信。網(wǎng)釣通常是通過e-mail或者即時(shí)通訊進(jìn)行。它常常導(dǎo)引用戶到URL與界面外觀與真正網(wǎng)站幾無(wú)二致的假冒網(wǎng)站輸入個(gè)人數(shù)據(jù)。就算使用強(qiáng)式加密的SSL服務(wù)器認(rèn)證,要偵測(cè)網(wǎng)站是否仿冒實(shí)際上仍很困難。