Uber Hack让任何人都能找到免费Uber游戏的无限促销代码
发布时间:2022-05-19 08:52:14 400
相关标签: # 研究# 攻击# 支付# 黑客# 缺陷

穆罕默德·M·福阿德发现了一个推广码暴力攻击“Uber注册邀请链接中存在漏洞,允许任何用户邀请其他用户加入该服务,并根据促销代码值获得一次或多次免费乘车。
福阿德意识到Uber应用程序没有任何针对暴力攻击的保护,因此他可以生成促销代码(以“优步+代码名”开头)直到他找到了有效的。

优步团队拒绝修补该漏洞
作为一名负责任的安全研究员,福阿德还多次向优步安全团队报告了该关键漏洞,但该公司不接受他的漏洞报告,并认为该漏洞超出了范围。Fouad告诉《黑客新闻》:“我在三个月前报告了这个漏洞,我不是唯一一个报告它的人”。“他们的回复总是超出范围,被视为欺诈,我们必须将此错误发送给欺诈团队”。另一位名叫阿里·卡比尔(Ali Kabeel)的安全研究人员也报告了同样的缺陷,但存在于骑手身上。优步。com/profile URL代码定制功能。他还得到了优步团队的同样回应,即该漏洞超出了范围。
尽管该公司通过应用利率限制修复了支付页面中的暴力漏洞,但应用程序的上述两个方面仍然存在漏洞,这可能会导致许多欺诈事件。
特别声明:以上内容(图片及文字)均为互联网收集或者用户上传发布,本站仅提供信息存储服务!如有侵权或有涉及法律问题请联系我们。
举报