精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

當前位置:安全行業動態 → 正文

Blockchain嚴重漏洞:允許用戶交互竊取比特幣錢包備份文件

責任編輯:editor004 |來源:企業網D1Net  2017-11-14 11:37:37 本文摘自:E安全

Blockchain.info是一個提供比特幣加密貨幣錢包以及比特幣區塊鏈數據查詢的綜合型服務。該服務于2011年8月開始,提供關于最新的比特幣交易信息、比特幣區塊鏈圖表中的開采區塊以及開發者的統計資料和資源等查詢功能。安全研究員Shashank在blockchain.info中發現了一個嚴重的漏洞,允許他能夠以微不足道的用戶交互方式竊取任何人的比特幣錢包備份文件。

研究人員表示,Blockchain.info的備份功能允許用戶創建了一個JSON文件,該文件是用戶帳戶的備份,可供用戶自己下載或將其快速存儲到Gdrive(谷歌云端硬盤)或Dropbox帳戶中。

如果這個JSON文件遭到盜竊,竊匪便可以輕松地在blockchain.info中導入它,并從用戶賬戶中拿走所有的資產。

Shashank說:“我注意到,一旦你點擊了存儲到Gdrive或Dropbox的按鈕,你將被要求登錄你的Gdrive或Dropbox帳戶。一旦授權,blockchain.info將自動存儲JSON文件到你的Gdrive或Dropbox中。”

進行Gdrive身份驗證時,會生成一個鏈接,但不包含任何CSRF令牌:

“https://blockchain.info/wallet/gdrive-update?code={YourGdriveToken}”

現在,如果攻擊者想要竊取任何人的JSON文件,他將執行以下操作:

1-在blockchain.info使用GDrive賬戶進行登錄;

2-獲得上述中不包含CSRF令牌的鏈接;

3-將自己的Gdrive令牌添加到鏈接中并發送給受害者;

“https://blockchain.info/wallet/gdrive-update?code={GoogledriveToken} ”

4-受害者點擊鏈接后,JSON文件將自動存儲到攻擊者的谷歌云端硬盤。

關鍵字:blockchainInFO谷歌

本文摘自:E安全

x Blockchain嚴重漏洞:允許用戶交互竊取比特幣錢包備份文件 掃一掃
分享本文到朋友圈
當前位置:安全行業動態 → 正文

Blockchain嚴重漏洞:允許用戶交互竊取比特幣錢包備份文件

責任編輯:editor004 |來源:企業網D1Net  2017-11-14 11:37:37 本文摘自:E安全

Blockchain.info是一個提供比特幣加密貨幣錢包以及比特幣區塊鏈數據查詢的綜合型服務。該服務于2011年8月開始,提供關于最新的比特幣交易信息、比特幣區塊鏈圖表中的開采區塊以及開發者的統計資料和資源等查詢功能。安全研究員Shashank在blockchain.info中發現了一個嚴重的漏洞,允許他能夠以微不足道的用戶交互方式竊取任何人的比特幣錢包備份文件。

研究人員表示,Blockchain.info的備份功能允許用戶創建了一個JSON文件,該文件是用戶帳戶的備份,可供用戶自己下載或將其快速存儲到Gdrive(谷歌云端硬盤)或Dropbox帳戶中。

如果這個JSON文件遭到盜竊,竊匪便可以輕松地在blockchain.info中導入它,并從用戶賬戶中拿走所有的資產。

Shashank說:“我注意到,一旦你點擊了存儲到Gdrive或Dropbox的按鈕,你將被要求登錄你的Gdrive或Dropbox帳戶。一旦授權,blockchain.info將自動存儲JSON文件到你的Gdrive或Dropbox中。”

進行Gdrive身份驗證時,會生成一個鏈接,但不包含任何CSRF令牌:

“https://blockchain.info/wallet/gdrive-update?code={YourGdriveToken}”

現在,如果攻擊者想要竊取任何人的JSON文件,他將執行以下操作:

1-在blockchain.info使用GDrive賬戶進行登錄;

2-獲得上述中不包含CSRF令牌的鏈接;

3-將自己的Gdrive令牌添加到鏈接中并發送給受害者;

“https://blockchain.info/wallet/gdrive-update?code={GoogledriveToken} ”

4-受害者點擊鏈接后,JSON文件將自動存儲到攻擊者的谷歌云端硬盤。

關鍵字:blockchainInFO谷歌

本文摘自:E安全

電子周刊
回到頂部

關于我們聯系我們版權聲明隱私條款廣告服務友情鏈接投稿中心招賢納士

企業網版權所有 ©2010-2024 京ICP備09108050號-6 京公網安備 11010502049343號

^
  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 称多县| 丹江口市| 锦州市| 吕梁市| 和静县| 舞钢市| 玛曲县| 高邮市| 盘山县| 家居| 石渠县| 无棣县| 葫芦岛市| 泽库县| 安徽省| 成都市| 河东区| 丽水市| 大渡口区| 紫云| 新巴尔虎左旗| 榆社县| 万安县| 荣成市| 北碚区| 湄潭县| 大姚县| 老河口市| 武夷山市| 菏泽市| 布尔津县| 陇川县| 黑龙江省| 福清市| 手游| 南昌市| 永泰县| 新野县| 汝阳县| 永新县| 湖口县|