偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

OAuth認(rèn)證存漏洞 小心用戶身份被劫持

原創(chuàng)
安全 漏洞
在第三屆知道安全論壇上,來(lái)自新浪微博的藍(lán)色di雪球表示新浪早在今年3月就發(fā)現(xiàn)了這個(gè)漏洞,并從OAuth的發(fā)展、OAuth的調(diào)用方式、OAuth風(fēng)險(xiǎn)分析以及如何利用OAuth漏洞幾個(gè)方面展開(kāi)了精彩的演講。

與OpenSSL一樣,OAuth(Open Authorization)作為應(yīng)用廣泛的開(kāi)源第三方登錄認(rèn)證協(xié)議,今年也爆出了安全漏洞。在第三屆知道安全論壇上,來(lái)自新浪微博的藍(lán)色di雪球表示新浪早在今年3月就發(fā)現(xiàn)了這個(gè)漏洞,并從OAuth的發(fā)展、OAuth的調(diào)用方式、OAuth風(fēng)險(xiǎn)分析以及如何利用OAuth漏洞幾個(gè)方面展開(kāi)了精彩的演講。

OAuth認(rèn)證存漏洞 小心用戶身份被劫持

OAuth是什么?OAuth協(xié)議為用戶資源的授權(quán)提供了一個(gè)安全的、開(kāi)放而又簡(jiǎn)易的標(biāo)準(zhǔn)。與以往授權(quán)方式不同,通過(guò)授權(quán)團(tuán)隊(duì)可以不使用用戶名密碼,第三方就可以再某網(wǎng)絡(luò)獲得數(shù)據(jù)和信息。

OAuth調(diào)用方式有四種,比較常用的有兩種:Authorization Code與Implicit。藍(lán)色di雪球表示OAuth調(diào)用方式存在信息泄露、CSRF、URL回調(diào)污染以及權(quán)限認(rèn)證利用的風(fēng)險(xiǎn)。其中信息泄露包含:Code泄露、Access Token泄露以及Appsecrit泄露。而CSRF包含授權(quán)劫持以及綁定劫持。

如何優(yōu)雅的利用OAuth漏洞?藍(lán)色di雪球表示,經(jīng)用戶授權(quán),與第三方網(wǎng)站綁定,并登錄賬戶后,攻擊者通過(guò)構(gòu)造OAuth回調(diào)污染發(fā)送私信,實(shí)現(xiàn)釣魚誘使用戶點(diǎn)擊URL從而劫持用戶的應(yīng)用方身份。另外,拿到Access_token可能劫持大V用戶發(fā)微博、劫持大量用戶發(fā)評(píng)論、劫持信任攻擊、刪除指定微博、刷粉、強(qiáng)制關(guān)注,甚至獲得商業(yè)數(shù)據(jù)。

由于被第三方廣泛應(yīng)用和大量歷史遺留問(wèn)題OAuth漏洞的修復(fù)在短時(shí)間內(nèi)難以完成,而針對(duì)URL回調(diào)污染問(wèn)題的修復(fù),藍(lán)色di雪球建議明確風(fēng)險(xiǎn),進(jìn)行日志分析,并檢測(cè)全路徑。

最后,藍(lán)色di雪球表示未來(lái)OAuth可能存在授權(quán)濫用以及授權(quán)token被拖庫(kù)的風(fēng)險(xiǎn)。對(duì)此,他建議直接封禁上行權(quán)限,封禁應(yīng)用。

責(zé)任編輯:藍(lán)雨淚 來(lái)源: 51CTO.com
相關(guān)推薦

2021-03-04 14:55:50

微軟漏洞黑客

2021-10-19 15:52:58

Tor站點(diǎn)劫持REvil

2021-03-03 07:20:57

Linux

2015-07-16 10:49:56

2022-08-02 15:05:58

安全帳戶劫持數(shù)據(jù)

2014-08-06 11:24:24

Elasticsear劫持掛馬

2009-05-14 09:36:19

2014-09-09 16:44:16

2014-05-29 11:16:49

2025-06-06 11:27:12

2019-02-28 07:58:57

路由器攻擊病毒

2021-02-09 00:51:30

惡意軟件黑客網(wǎng)絡(luò)攻擊

2020-07-24 10:35:50

量子芯片互聯(lián)網(wǎng)

2015-08-17 11:02:48

物聯(lián)網(wǎng)

2015-05-13 11:14:53

2024-02-29 16:27:09

2009-07-14 10:12:24

2023-06-26 15:20:47

2024-09-05 15:12:07

2016-12-16 08:35:13

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)