您现在的位置是:人工智能 >>正文
本田被曝存在API漏洞,客户数据正处于高风险状态!
人工智能3136人已围观
简介近日,本田被曝存在API漏洞,客户数据正处于高风险状态。由于利用API漏洞可以重置任何帐户的密码,所以本田的电力设备、船舶、草坪和花园电子商务平台等都极易遭到外部人员的入侵。几个月前,一位化名Eato ...
近日 ,本田被曝本田被曝存在API漏洞 ,漏洞客户数据正处于高风险状态。客户由于利用API漏洞可以重置任何帐户的数据密码 ,所以本田的正处状态电力设备、船舶、于高草坪和花园电子商务平台等都极易遭到外部人员的风险入侵。
几个月前 ,本田被曝一位化名Eaton Works的漏洞安全研究人员发现了本田系统的安全漏洞,他利用该漏洞入侵了本田的客户供应商门户网站。
Eaton Works利用了一个密码重置API重置了那些本田内部有价值的模板下载数据账户的密码 ,然后在公司的正处状态网络上进行了不受限制的管理级数据访问。

研究人员称:访问控制的于高破坏或缺失使得访问平台上的所有数据成为可能,即使是风险以测试帐户登录也是如此 。
以下这些信息不仅暴露给了安全研究人员 ,本田被曝还极可能暴露给了那些利用相同漏洞入侵的威胁行为者:
从2016年8月到2023年3月,所有经销商的21393个客户订单 ,建站模板其中包括客户姓名 、地址、电话号码和订购的商品1570个经销商网站(其中1091个是活跃的),所有站点均可被修改3588个经销商用户/账户(包括姓名、电子邮件地址),任意用户密码均可被修改1090封经销商电子邮件(包括姓名)11034封客户邮件(包括名字和姓氏)Stripe、PayPal和Authorize.net提供的私钥 。内部财务报告
曝光的客户邮件(eaton-works.com)
上述数据可能被用于发起网络钓鱼活动、社会工程攻击 ,或直接被人在黑客论坛和暗网市场上出售。此外 ,云计算通过访问经销商网站 ,攻击者还可以植入信用卡刷卡程序或其他恶意JavaScript代码片段 。

能够编辑页面内容(eaton-works.com)
访问管理面板EatonWorks解释说,API漏洞存在于本田的电子商务平台 ,该平台将“powerdealer.honda.com”子域名分配给注册经销商/经销商 。
研究人员发现,本田有一个网站的电力设备技术快车(PETE)密码重置API在处理重置请求时不需要令牌或之前的密码,只需要有效的电子邮件即可 。
虽然在电子商务子域登录门户上不存在此漏洞,但通过PETE站点切换的凭据仍然可以对它们起作用,因此任何人都可以通过这种简单的亿华云攻击访问内部经销商数据。

密码重置API请求发送到PETE (eaton-works.com)
唯一缺失的部分是拥有一个属于经销商的有效电子邮件地址 ,研究人员从YouTube视频中获取了该电子邮件地址 ,该视频展示了使用测试帐户的经销商面板。

YouTube视频曝光测试账号邮箱
除了测试账户 ,下一步就是从真正的交易商那里获取信息。但最好是在不中断操作的情况进行,这样就不必重新设置数百个帐户的高防服务器密码。
研究人员发现的解决方案是利用第二个漏洞 ,即平台中用户id的顺序分配和缺乏访问保护。
这使得任意访问所有本田经销商的数据面板成为可能,具体方法就是将用户ID增加1,直到没有任何其他结果。
研究人员称:只要增加ID就可以访问每个经销商的数据 。底层JavaScript代码接受该ID ,并在API调用中使用它来获取数据并在页面上显示。而值得庆幸的源码下载是,这个操作能让重新设置密码变得没什么实际效用。

增加用户ID号码以访问所有经销商面板(eaton-works.com)
值得注意的是 ,本田的注册经销商可能会利用上述漏洞访问其他经销商的面板,进而访问他们的订单、客户详细信息等 。最后一步就是访问本田的管理面板 ,因为这是该公司电子商务平台的中央控制点 。
研究人员通过修改HTTP响应假扮管理员访问该面板 ,从而实现无限制地访问本田经销商网站平台。

本田经销商网站管理面板(eaton-works.com)
有关上述这个漏洞的相关问题是在今年3月16日报告给了本田,到今年4月3日,所有问题都已得到妥善解决。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/31a799961.html
相关文章
黑客披露“万能房卡”漏洞,可秒开全球数百万酒店房间
人工智能近日黑客公布了一种被万豪国际、华住酒店集团、锦江酒店集团、希尔顿酒店集团、如家酒店集团等全球知名酒店品牌广泛采用的RFID感应房卡门锁的漏洞,黑客只需获取任何一张酒店房卡,就可以复制出可打开该酒店所有 ...
【人工智能】
阅读更多手机解析包出现问题怎么办
人工智能经常有网友在网上问Android手机的安装包频繁提示解析错误,遇到这种情况该怎么办呢?下面就为大家带来了具体的解决方法和步骤,希望可以帮助到大家。一、应用程序本身问题Androidapk程序解析包出现 ...
【人工智能】
阅读更多电脑安装移动硬盘的详细教程(轻松实现数据扩容与备份)
人工智能移动硬盘作为存储设备的一种,广泛应用于个人和企业用户中。而在使用移动硬盘之前,我们需要将其连接到电脑并进行安装,以便能够顺利读写数据。本文将详细介绍如何安装移动硬盘,并通过15个的标题和内容,帮助读者 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 数据中心在冷却、成本和二氧化碳减排方面均未达到目标
- Windows 截图工具 Greenshot 曝高危漏洞 可执行任意代码(PoC已公开)
- 探索2023年vivo最新款手机的革新之路(领先科技、卓越性能、引领未来)
- 微软联合执法机构捣毁全球 Lumma 窃密软件网络
- 托管服务提供商的优势和长期机会
- Realtek 蓝牙安全连接配对漏洞可导致攻击者发起拒绝服务攻击
- API成为新一代安全焦点?瑞数信息发布最新《API安全趋势报告》
- 618风控战升级,瑞数信息“动态安全+AI”利剑出鞘
- 以Ghost还原教程——如何恢复丢失的数据?(通过简单操作,轻松解决数据丢失问题)
- 朝鲜黑客组织 Kimsuky 利用 ChatGPT 伪造军人证件实施新型攻击 源码库b2b信息平台云服务器网站建设企业服务器香港物理机亿华云