返回

Firefox Pocket插件中暴露出多个缺陷

发布时间:2022-05-03 09:44:47 341
# 后端# 研究# 服务器# 安全漏洞# 黑客
 
 
一名安全研究人员报告了流行网络中的服务器端漏洞袖珍插件这是Firefox浏览器附带的。
 
这些安全漏洞可能会让黑客从该公司的服务器中过滤数据,并用恶意链接填充阅读列表。
 
Firefox浏览器中的Pocket按钮允许你只需点击一下,就可以将链接、视频、网页或文章保存到你的Pocket帐户,使你以后更容易阅读,通常是离线阅读。
 
然而,安全研究人员Clint Ruoho发现的漏洞使得黑客可以不受限制地从根目录访问托管应用程序的服务器,该研究人员在其博客文章中写道。
 
要做到这一点,黑客只需要:
  • 浏览器
  • Pocket移动应用
  • 访问亚马逊EC2服务器每小时2美分
研究人员的目标是利用服务的主要功能,能够在中添加服务器内部地址稍后再读'用户列表。

这可能使攻击者能够访问以下敏感服务器信息:
  • IAM证书
  • 服务器的内部IP地址
  • 网络类型
  • 无密码连接所需的SSH私钥
有了这些信息的帮助,就有可能获得不受限制的访问,允许黑客在后端服务器上以根级别的权限读取文件系统上的每个文件。
 
Ruoho后来向Pocket的所有者Read It报告了他发现的漏洞,并要求提供补丁。

针对这些问题,该公司发布了一项快速补救措施,并要求若浩将漏洞报告的完整曝光时间推迟21天。

 

特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报
评论区(0)
按点赞数排序
用户头像
精选文章
thumb 中国研究员首次曝光美国国安局顶级后门—“方程式组织”
thumb 俄乌线上战争,网络攻击弥漫着数字硝烟
thumb 从网络安全角度了解俄罗斯入侵乌克兰的相关事件时间线