注意!你的各种“账号”最近可能被轻松黑掉

 4月1日消息,今天,乌云漏洞报告平台发文提醒,由于受到OAuth认证协议漏洞影响,大多数网友的网络账户很可能被黑客轻松黑掉。乌云漏洞平台介绍称,因为OAuth认证协议导致的安全风险,因企业的错误使用,可导致黑客利用这个漏洞登录该任意用户的账号(OAuth登录的用户)。也就是说,在相关企业没有做出防范之前,你的各种网站、手机APP账号,甚至还包括网络名人的账户,都可能遭到黑客窥探。

下面是来自乌云漏洞报告平台的提醒:

问题来自前两天的中午,新浪发来一封漏洞预警邮件,印象中这好像是第一次企业发出如此紧急的预警,邮件原文如下:

  字数越少影响越大!

看了下是因为OAuth认证协议导致的安全风险,因企业的错误使用,可导致黑客利用这个漏洞登录该任意用户的账号(OAuth登录的用户),所以如此紧急的预警发出后,一些大牌互联网企业果然……没当回事儿!

我的账号是OAuth认证的么?拿出你的手机,随便找几个APP进行登录,会看到其支持微博、微信等账户的直接登录,这个就是支持OAuth认证,可能会受到这个问题影响。因为它无需用户输入账号密码,而且又免去了重复的账号注册,所以被互联网应用广泛采用。

  比如知乎

  点评

  授权过程

漏洞原理很简单,你进行OAuth认证时,提供认证服务的企业(如新浪微博)会反馈一些认证信息,比如用户ID、头像、名称、有效时间以及其他认证token的数据。但使用OAuth的APP或网站并没有验证用户ID与accesstoken的合法关系,完全信任返回数据。这时黑客拦截返回请求,将用户ID改为其他任意用户即可成功登录,这个ID就可以去比如新浪微博找些名人、大V的进行精准性的劫持登录。

目前乌云君已经陆续接到了相关的漏洞报告:

知乎客户端登录任意用户账号(劫持某互联网名人账户)

我是如何未授权登录他人搜狐账户的

我是如何未授权登录他人乐视app账号的

...

该问题影响面会非常广泛,所以在这里也帮新浪以及其他OAuth服务提供商一起给行业再次进行预警,认证过程中一定要检验uid与accesstoken的一致性,否则用户体系将发生难以预料的混乱,对用户账号内敏感信息造成影响。

PS:大家可以进行主动发现一些存在问题的网站或APP,但请及时通知企业修复漏洞。

本文转自d1net(转载)

时间: 2024-05-17 09:40:44

注意!你的各种“账号”最近可能被轻松黑掉的相关文章

福克斯新闻频道微博账号被黑谣传奥巴马被枪杀

7月4日奥巴马身着便服参加白宫举办的盛大庆祝仪式. 深圳特区报讯 7月4日是美国独立235周年的纪念日,美国民众在全国各地举办包括游行.焰火表演.烧烤.音乐会.吃热狗大赛等各种活动,庆祝美国国庆日.白宫在南草坪举办盛大庆祝仪式,并举行了野炊与烟花表演等活动.然而在这举国欢庆的节日期间,美国的社交媒体却让政府很是难堪.由于黑客的入侵,美国总统奥巴马在微博上被传遭暗杀. 美国知名新闻网站"福克斯新闻频道"的微博账号于4日凌晨遭黑客控制,并发布了一系列总统奥巴马被暗杀的微博.鉴于当时&quo

瞎了!HBO和黑客交朋友,你是在逗我吗?

本文讲的是 :  瞎了!HBO和黑客交朋友,你是在逗我吗?  , [IT168 评论]HBO数据泄露事件已经持续有一段时间,黑客为了获取利益可谓是无所不用其极,先是释放一部分资源以证明其真实性,然后向HBO发出勒索,足足价值600万美元的比特币,而后传出消息称HBO承诺向黑客支付价值25万美元,从种种我们不难看出,黑客的目的是十分单纯的,那就是:钱!钱!钱! 面对黑客的嚣张跋扈,HBO给出的回应始终是强硬的,不支付,不买账,不服软! 但正如我们所料,黑客是不会轻易罢休的,就在美国时间周三的晚上,

独立日凌晨福克斯新闻网微博遭“黑”

据新华社.中国日报 微博传"奥巴马遇刺" 忽悠地球人 美国福克斯新闻网微博遭"黑" 连发总统身亡假新闻引粉丝围观 本报记者采访博客行家 支招"微博控"时代如何防搅浑水 一个电脑网络"黑客"团体美国当地时间4日盗取美国知名新闻网站"福克斯新闻频道"的微博账号,捏造美国总统贝拉克·奥巴马遇刺的假新闻.当时"福克斯新闻频道"共有3.3万名粉丝,这些微博一经发出便在网络世界被广泛传播,全球网民着

福克斯“被黑”奥巴马“遇刺”

南都讯 美国知名新闻网站"福克斯新闻频道"的微博账号于4日凌晨遭黑客控制,并发布了一系列总统奥巴马被暗杀的微博.鉴于当时"福克斯新闻频道"共有3.3万名粉丝,这些微博一经发出便被广泛传播. 黑客采用了"奥巴马已死"的用户名,第一条微博发布于凌晨2点:"总统死了.真是一个悲伤的7月4日.奥巴马总统死了."第二条微博描述了所谓他被暗杀的细节:"大概在45分钟前,奥巴马腰下部及颈部各中一枪.目前还不知道枪手是谁.血流满地.

拉勾网承认盗取Boss直聘账号

昨日(3月31日)午间,拉勾网董事长许单单通过官方微信账号推送了一则致歉信,致歉信针对的是今年2月拉勾网员工破解Boss直聘所使用的腾讯企业邮箱的管理员密码这种不恰当行为,表示对自己当时的激烈反应感到深深的内疚和歉意. 很快,该致歉信就在微信朋友圈内刷屏."针对拉勾黑客破解BOSS直聘,诚如许单单在致歉信里说的,之前没有沟通好,这一点可以告一段落.但是另一点,双方都曾经互相抄袭.模仿对方的APP,这件事好像并没有结束."速途网络上海办总经理.PR媒体俱乐部发起人赵宏民如是告诉<每

国外成人网站xHamster大量用户信息黑市变卖,部分账号涉及英美政府官员

猎云网(文/猫奴薛定谔)2016-12-01A轮后 14 成人网站xHamster的成千上万条用户信息正在网络地下黑市被公开贩卖.目前有超过38万的用户数据被泄露,其中包括用户名.电子邮件地址及经MD5哈希处理的密码等信息. xHamster是一个免费的色情网站.用户可以注册一个账号以建立自己的个人爱好收藏夹,还可以上传自己的视频,观看并评论他人视频.xHamster宣称网站注册用户已远超1200万人. 得到泄露数据的人曾尝试随机选择一个电子邮件地址,用它来创建一个新账号,xHamster网站却

扎克伯格账号又被黑:黑客还是同一人

全世界最"招黑"的科技大佬,恐怕就是扎克伯格了. 不久前,他的Twitter账户刚刚被自称为OurMine的黑客搞定,OurMine用这位科技大佬的账户,在无数粉丝面前给自己做了一次广告.仅仅一条推文,就让不知道是个人黑客还是黑客组织的OurMine名声大噪. 而就在两天前,根据和OurMine一直有联系的科技媒体人Zack Whittaker爆料.OurMine又对可怜的扎克伯格下手了. 这次,他们搞定的是小扎的Pinterest账号,并且把首页的图片又改成了OurMine自己的网址

他们黑了推特CEO的推特账号 只是为了证明自己

掌管着全世界数亿个Twitter账号密码的Twitter CEO杰克·多西(Jack Dorsey)一定想不到,自己的Twitter账户竟然也被黑了. (图自:wsj) 这次的"凶手"依然是那个名为 "OurMine" 的三人黑客团队.OurMine之前已经成功黑过Facebook CEO马克·扎克伯格和Google CEO桑达尔·皮扎伊的Twitter账户. OurMine在破解了多西的Twitter账号和密码之后,先是用他的账号推了几个"无公害&quo

黑客组织内部探秘:一万个账号批发价50元

中国网民的资料,一夜之间成为了一个个打包的文件,在互联网上散播,其中更是传出个人银行资料和出入境资料被完全公开,虽然随后被辟谣,但是对于互联网个人信息的安全已经闹得人心惶惶,作为网民自己,面对这样毫无办法的"被侵犯"难免感到心寒,而作为中国互联网的管理部门也终于按捺不住了,针对近期CSDN(中国软件开发联盟)."天涯"等网站发生的用户信息泄露事件,中国工业和信息化部近日表示,泄露事件侵犯了用户合法权利,危害互联网安全,对窃取和泄露用户信息的行为表示强烈谴责.这也是工