以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads

虛擬幣安全防護 滲透測試中發現的越權漏洞分析與修復_APP

Author:

Time:1900/1/1 0:00:00

在對客戶網站以及APP進行滲透測試服務時候,越權漏洞對業務系統的正常運轉影響很大,很多客戶網站信息被泄露,數據庫被篡改一大部分原因跟越權漏洞有關,前端時候某金融客戶因為數據被泄露,通過老客戶介紹,找到我們SINE安全做滲透測試服務,找出數據被泄露的原因以及目前網站APP存在的未知漏洞,根據我們十多年的滲透經驗來分享這次網站安全測試的整個過程。

首先要收集客戶的資料,我們SINE安全技術與甲方的網站維護人員進行了溝通,確定下網站采用的是php語言,數據庫類型是Mysql,服務器采用的是linuxcentos,買的是香港阿里云ECS,數據庫采用的是內網傳輸并使用了RDS數據庫實例作為整個網站APP的運營環境.

證券日報:已有15個省份開展針對虛擬幣“挖礦”的專項整治:12月15日消息,《證券日報》報道,12月份以來,海南、陜西、云南、浙江等地相繼出臺相關政策或披露專項整治情況。今年以來,為實現虛擬幣挖礦“清零”目標,已有15個省份開展針對虛擬幣“挖礦”的專項整治。[2021/12/15 7:40:36]

在對客戶有了一定的了解后,客戶提供了網站的會員賬號密碼,我們模擬攻擊者的手法去黑盒測試目前網站存在的漏洞,登陸網站后,客戶存在交易系統功能,使用的是區塊鏈以及虛擬幣進行幣與幣之間的交易金融網站,包括幣幣交換,轉幣,提幣,沖幣,包括了去中心化,以及平臺與虛擬幣交易所進行安全通信,第三方的API接口,也就是說客戶的幣上了鏈,

直接到交易所進行公開交易,資金安全很重要,只要出現一點安全隱患導致的損失可能達到幾十萬甚至上百萬,不過還好客戶只是用戶信息泄露,針對這一情況,我們展開了全面的人工滲透測試。

廣東省通報以“消費全返+虛擬幣”為幌子的“云付通”特大非法集資案:廣東省廳14日通報十起典型案例,其中包括廣州“云付通”特大非法集資案。該案屬于以新型“消費全返+虛擬幣”概念為幌子的非法集資犯罪,通過設立“云返地產”“云返服飾”“應范”等投資項目,以高額消費現金返還、云幣返還及高年化收益率為誘餌,大肆發展會員、商家和合伙人,并設立虛擬貨幣交易平臺進行非法集資活動。(中國新聞網)[2020/5/15]

首先我們對用戶測試這里進行漏洞檢測,在這里跟大家簡單的介紹一下什么是越權漏洞,這種漏洞一般發生在網站前端與用戶進行交互的,包括get.post.cookies等方式的數據傳輸,如果傳輸過程中未對用戶當前的賬戶所屬權限進行安全判斷,那么就會導致通過修改數據包來查看其它用戶的一些信息,繞過權限的檢查,可直接查看任意用戶的信息,包括用戶的賬戶,注冊手機號,身份認證等信息。

動態 | 浙江省金華市百余名嫌疑人涉嫌虛擬幣詐騙 20余天瘋狂吸金7000余萬元:據金華新聞網消息,剛剛,浙江省金華市發布通報:金東分局揭露一虛擬貨幣交易騙局,搗毀7個詐騙窩點。在西安、武漢、廣州、江西、內蒙古、甘肅等地抓獲犯罪嫌疑人百余人,凍結資金5000余萬元,查獲贓車十余輛、作案手機百余部。目前,案件正在進一步辦理中,截至3月25日,88名犯罪嫌疑人因涉嫌利用虛擬幣詐騙被金東分局和永康市局刑事拘留,26人被兩地檢察院依法批捕。該詐騙團伙注冊的其中一個平臺不到一個月的時間已經詐騙7000余萬。[2019/3/25]

接下來我們來實際操作,登陸網站,查看用戶信息,發現連接使用的是這種形式,如下:/user/58,上面的這個網址最后的值是58,與當前我們登陸的賬戶是相互對應的,也是ID值,USERID=58,也就是說我自己的賬戶是ID58,如果我修改后面的數值,并訪問打開,如果出現了其他用戶的賬戶信息,那么這就是越權漏洞。/user/60,打開,我們發現了問題,直接顯示手機號,用戶名,以及實名認證的身份證號碼,姓名,這是赤裸裸的網站漏洞啊!這安全防范意識也太薄弱了。

央視財經再度發聲:虛擬幣場外交易繞監管,交易所掙錢花樣多:5月22日晚,央視財經頻道《經濟信息聯播》節目三問區塊鏈:1.代幣交易所外遷,數量功能均增加。自去年9月4日之后,國內交易所外遷的同時,還新增了“場外交易”功能。專家表示該功能的推出是為了繞開監管,吸引國內投資者入場;2.代幣市場亂象橫生,交易所掙錢花樣多。手續費不再是代幣交易所的唯一收入來源,由于各國監管政策不夠完善,高額的上幣費、收取項目方的原始幣賺差價、交易所發行自己的代幣進行上市交易皆為代幣交易所的收入來源;3.遏制亂象,代幣交易所監管亟待破局。針對3月30日某交易所的回滾行為,專家表示回滾事件本身就是一個操縱市場的行為,也說明了我們現在的交易所是無監管,非常亂的狀態。[2018/5/22]

用戶信息查看這里存在越權漏洞,發生的原因是網站并沒有對用戶信息查看功能進行權限判斷,以及對賬戶所屬權限判斷,導致發生可以查看任意用戶ID的信息,如下圖所示:

漏洞很明顯,這是導致用戶信息泄露的主要原因,并且我們在測試用戶注冊的賬戶也發現了用戶信息泄露漏洞,我們抓取了POST到用戶注冊接口端這里,可以看到數據包里包含了userid,我們滲透測試對其ID值修改為61,然后服務器后端返回來的信息,提示用戶已存在,并帶著該ID=61的用戶信息,包含了姓名,郵箱地址,錢包地址,等一些隱私的信息,如下返回的200狀態代碼所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通過上面的漏洞可以直接批量枚舉其他ID值的賬戶信息,導致網站的所有用戶信息都被泄露,漏洞危害極大,如果網站運營者不加以修復漏洞,后期用戶發展規模上來,很多人的信息泄露就麻煩了。如果您的網站以及APP也因為用戶信息被泄露,數據被篡改等安全問題困擾,要解決此問題建議對網站進行滲透測試服務,從根源去找出網站漏洞所在,防止網站繼續被攻擊,可以找專業的網站安全公司來處理,國內SINESAFE,深信服,三零衛士,綠盟都是比較不錯的安全公司,在滲透測試方面都是很有名的,尤其虛擬幣網站,虛擬幣交易所,區塊鏈網站的安全,在網站,APP,或者新功能上線之前一定要做滲透測試服務,提前檢查存在的漏洞隱患,盡早修復,防止后期發展規模壯大造成不必要的經濟損失。

Tags:APP虛擬幣SINAPP幣是什么幣虛擬幣排行玩虛擬幣會被警察找嗎虛擬幣交易是不是犯法的SIN幣SIN價格

酷幣下載
佛教根本·之一·核心教義(還原佛教的本來面目)_ETF

佛教根本·之一·核心教義 天佑 自西元前兩千年起,雅利安人從西北方洶洶而至;進入南亞次大陸印度河流域,帶來了拜火信仰與習俗.

1900/1/1 0:00:00
央行數字貨幣呼之欲出:錢包正在內測,相關概念股集體大漲_數字貨幣

文|比薩林格 疫情,或許意外地成為了國家數字貨幣最大的推手。目前,世界各國都在緊鑼密鼓地推進其國家數字貨幣項目。中國也不例外。4月初,監管層指出,要堅定不移地推進法定數字貨幣的研發工作.

1900/1/1 0:00:00
德國監管機構批準可逆ICO 主要解決ICO詐騙問題_加密貨幣

基于其程序繁瑣等多種因素制約,RICO難以獲得巨大發展。4月20日消息,德國監管機構批準了新的“可逆ICO”,為這一有爭議的融資機制帶來了新的鏈上投資者保護.

1900/1/1 0:00:00
智能網聯汽車深度報告:商用車應用專題_ADA

如需報告請登錄。 智能網聯汽車,商用車先行政策、技術、需求的三重催化之下,智能網聯汽車迎來加速發展:1>5G的商業化加速車聯網技術迭代升級;推動智能網聯進入新臺階;2>中共中央國務院.

1900/1/1 0:00:00
運動醫學行業專題研究:行業概覽,紅日初升_INC

如需報告請登錄。 運動普及、人口老齡化、醫療科技發展驅動運動醫學方興未艾運動醫學是醫學與體育運動相結合的一門基礎和臨床多學科綜合性應用的醫學學科,主要診治與運動有關或影響運動的骨與關節、肌肉、肌.

1900/1/1 0:00:00
比特幣之于貨幣的意義,如同 0 之于數學_比特幣

比特幣之于貨幣的意義,如同0之于數學比特幣是一種「貨幣稀缺性」發現,也是一種無法阻擋的想法,這個想法正在改變世界,就像所有數字的鼻祖:「0」.

1900/1/1 0:00:00
ads