以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

虛擬幣:虛擬幣安全防護 滲透測試中發現的越權漏洞分析與修復

Author:

Time:1900/1/1 0:00:00

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.

證券時報:銀行大力圍堵虛擬幣交易 大范圍精準識別仍然吃力:證券時報今日刊文《銀行大力圍堵虛擬幣交易 大范圍精準識別仍然吃力》。文章稱,對于虛擬幣相關資金的流動,金融機構嚴陣以待。有六大行人士表示,已有大行對境外炒幣賬戶轉賬進行嚴格控制。這意味著,大銀行內部對炒幣賬戶已有識別。日前,上海一位接近六大行的人士對記者表示,人民銀行要求各個銀行機構建立反洗錢系統,一是人工方式,二是系統自動判別。如果有客戶通過頻繁轉賬來規避對大額資金流動的監管,不管是對公客戶還是個人客戶,銀行都要給名單報上去,以做到盡職免責。至于說最后怎么處理,人民銀行會單獨調查。但是,也有接近銀行業人士告訴記者,反洗錢模塊對虛擬幣投資行為缺乏針對性,只能預警一部分信息,并不好用。銀行面對海量的交易,目前可能更多還是人工監控可疑資金、賬戶。[2021/5/24 22:36:31]

在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,

動態 | 支付寶疑似回應幣安:禁止將支付寶用于虛擬幣交易:10月10日消息,據支付寶安全中心消息,其重申了對虛擬貨幣場外交易的態度,禁止將支付寶用于虛擬幣交易。支付寶表示,若發現交易涉及比特幣或其他虛擬貨幣交易,支付寶會立即停止相關支付服務。對于商戶涉及虛擬貨幣交易的,會堅決予以清退;對個人賬戶涉嫌虛擬貨幣交易的,根據情節采取限制賬戶收款功能,甚至永久限制收款等處理措施。

昨日報道,幣安宣布開通OTC交易功能,幣安CEO趙長鵬對此表示,用戶很快將能夠使用微信和支付寶購買加密貨幣。本次支付寶的聲明疑似是對此事的回應。[2019/10/10]

直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

聲音 | 北京市禁止承辦虛擬幣推介活動去年已開展:據第一財經報道,北京市朝陽區金融社會風險防控工作領導小組辦公室于8月22日下發《關于禁止承辦虛擬幣推介活動的通知》,要求各商場、酒店,賓館、寫字樓等地不得承辦任何形式的虛擬貨幣推介宣講等活動。對此,接近北京其他區域金融辦的人士表示“鼓勵區塊鏈,但反對虛擬貨幣,有些虛擬貨幣的推介活動就是打著區塊鏈的名目在做。”目前尚未對所管轄區域下發相關文件。但他表示,此項工作其實自去年來就已開展,禁止管轄區域所屬場所承辦虛擬貨幣推介活動。對于虛擬貨幣的線下推介活動,一位接近上海金融辦人士稱:“對于各個區域均有要求,如果了解到相關違規情況,監管也會介入,叫停相關宣傳推介。”[2018/8/24]

研究者:真正的研究區塊鏈的專家看不上幣圈,虛擬幣泡沫會在近兩年破滅:據《21世紀經濟報》報道,去年以來,區塊鏈成了金融圈與非金融圈都最熱門的一個詞。以此為噱頭搞各種投機倒把的有之,埋頭苦干不搞ICO的亦有之。比特幣在瘋狂之后退潮,近期隨著機構入場又有升溫的趨勢。記者調查了區塊鏈技術在央行研究機構、互聯網巨頭、區塊鏈新貴、金融機構、學術機構等五大門派中的研究及應用,研究者認為“真正研究區塊鏈的專家們看不上幣圈,認為隨著區塊鏈的一些實際應用落地,虛擬幣的炒作泡沫會在近兩年破滅”。[2018/5/11]

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。

接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

Tags:APP虛擬幣SINAPP幣是什么幣虛擬幣排行玩虛擬幣會被警察找嗎虛擬幣交易是不是犯法的SIN幣SIN價格

比特幣交易所
加密貨幣:以太坊恐被歸為證券,加密貨幣分類或迎來巨大轉折點

加密貨幣究竟是貨幣、商品還是證券?圍繞這三種概念的爭論至今不見結果。 難以定義、無從監管的加密貨幣行業至今仍是各國監管部門棘手的難題,除了對比特幣的定義達成了基本共識外,其他加密貨幣的投資屬性仍.

1900/1/1 0:00:00
EMS:國考29天︳申論系統化學習地圖

今天霜降。霜降,真是個唯美的詞。今早起得特別早,沉靜的城市里充滿了涼爽的風,有點兒甜味,不禁讓我想起了基層工作的一點半時間。今天也是國考報名最后一天了,又是一次百萬大軍過獨木橋的廝殺.

1900/1/1 0:00:00
NAS:SpaceX和藍色起源,誰將開啟星際大航海時代?

SpaceX引發了一場太空革命,也讓我們仿佛看到了星際大航海時代開啟的曙光。沒錯,星際大航海時代在今天掀開了一絲面紗。在400多年前,大航海時代才剛剛開始.

1900/1/1 0:00:00
CON:全球車市周報|網紅SUV來了!吉利全新緊湊型SUV ICON正式上市

在上周一共有9款新車上市,其中有2款轎車,價格區間為17.38~30.58萬元;5款SUV,價格區間為11.58~222.88萬元;2款MPV,價格區間為3.59~13.98萬元.

1900/1/1 0:00:00
CEO:以比特幣為首的數字貨幣市場,黑客才是最大贏家

熙熙攘攘的網絡世界里,各種便捷快速的獲利通道吸引著黑客趨之若鶩,無論線上所屬的哪個行業,只要有暴利空間存在就會引來這一群體攻擊.

1900/1/1 0:00:00
區塊鏈:全球功能最強大的量子計算機將在3個月后問世,比特幣會受威脅嗎

Billions項目組霍尼韋爾是一家跨國技術集團,也是計算機行業最早的推動者之一。該公司宣布,它將在未來三個月內發布全球功能最強大的量子計算機.

1900/1/1 0:00:00
ads