星巴克官网曝严重漏洞 会员账户存盗窃风险

安全 漏洞
星巴克拥有数百万的注册用户,他们在账户填写了自己的信用卡信息,而新发现的漏洞可能导致这些信息的泄露。

如果你在星巴克网站注册过会员,那么建议你得改密码了。

[[149722]]

星巴克网站多枚高危漏洞

星巴克拥有数百万的注册用户,他们在账户填写了自己的信用卡信息,而新发现的漏洞可能导致这些信息的泄露。

埃及的独立安全研究员Mohamed M.表示,他在星巴克上发现了三个严重漏洞。黑客可以通过利用其中简单的点击劫持漏洞,获取受害用户账号的权限。

这三个漏洞分别是:

远程代码执行
远程文件包含(钓鱼攻击)
CSRF(跨站请求伪造)

漏洞描述

远程文件包含

黑客可以将任意地址的文件注入到该目标页面,其中包含源代码解析执行之类的攻击。

WEB服务器的远程代码执行

在客户端存在远程代码执行,黑客可以执行如XSS等攻击。

通过钓鱼攻击可以进行数据窃取和操作,比如黑客可以窃取你在星巴克网站存储的信用卡信息。

使用CSRF劫持星巴克账户

黑客利用CSRF跨站请求伪造攻击,让一个合法用户代他们发起攻击,他们可以:

说服人们点击他们的HTML页面。

往目标站点插入任意HTML页面

在这种情况下,攻击者可以用CSRF诱骗用户点击URL,在不经意中更改存储的账户信息和密码。黑客可以劫持受害者的账户、删除帐户,或者改变受害者绑定的邮件地址。

视频演示地址:https://www.youtube.com/watch?v=IjnHdcJi7n0

苦等奖金的白帽子

作为一名正义的白帽子,Mohamed将漏洞两度报告给星巴克,但没有得到任何回应。

Mohamed后来将漏洞报告给了US-CERT,而星巴克团队在十几天前修复了漏洞。星巴克在两个月前开启了漏洞奖金计划,目前Fouad还在苦逼地等待星巴克团队的回应和漏洞奖金。

责任编辑:蓝雨泪 来源: FreeBuf
相关推荐

2020-11-05 08:20:01

星巴克官网漏洞web安全

2014-09-22 10:38:26

2012-02-22 16:32:42

星巴克WifiUC浏览器

2020-06-22 11:47:05

漏洞数据泄露网络安全

2023-12-08 13:18:27

2015-10-12 11:11:56

2023-08-14 19:49:10

2015-02-11 15:19:27

2014-08-01 09:12:39

2018-08-02 14:09:58

新零售

2015-12-11 13:33:40

2020-10-15 12:24:46

Linux漏洞攻击

2023-07-29 11:15:47

2024-02-28 18:19:35

2013-05-24 09:18:47

游戏设计

2009-04-30 09:02:36

微软操作系统Windows 7

2015-08-26 10:14:29

2021-08-04 18:00:23

漏洞网络安全网络攻击

2024-02-18 17:03:41

2021-12-30 08:36:13

漏洞Apache服务器
点赞
收藏

51CTO技术栈公众号