【安全圈】Grindr 存在讓黑客劫持用戶帳號的漏洞

2020-12-13 騰訊網

據外媒 TechCrunch 報導,Grindr 是為同性戀、雙性戀、跨性別者和 queer 群體提供的最大約會和社交網絡應用之一。日前,該應用修復了一個允許任何人僅通過電子郵件地址劫持和控制任何用戶帳號的安全漏洞。法國安全研究員 Wassime Bouimadaghene 發現了這個漏洞並向 Grindr 報告了這個問題。

當他沒有得到回覆時,Bouimadaghene 向安全專家 Troy Hunt 分享了這個漏洞的細節細節。

不過該漏洞和快得到了修復。

在 Scott Helme 創建的一個測試帳號的幫助下,Hunt 測試並確認了這個漏洞並將他的發現分享給了 TechCrunch。

Bouimadaghene 發現該應用在處理帳號密碼重置方面存在漏洞。

據了解,如果用戶想要重設密碼,Grindr 會向其發送一封電子郵件,其中包含一個可點擊的連結 -- 當中有一個帳號密碼重設令牌。一旦被點擊,用戶就可以更改密碼並被允許回到他們的帳號。

但 Bouimadaghene 發現 Grindr 的密碼重置頁面會將密碼重置令牌洩露給瀏覽器。這意味著,任何知道用戶註冊電子郵件地址的人都可以觸發密碼重置並從瀏覽器中收集密碼重置令牌 -- 如果他們知道去哪裡查找的話。

惡意用戶可以重新設置帳號所有者的密碼並獲得他們的帳號及其存儲的個人數據 -- 包括帳戶照片、信息、性取向、愛滋病狀況和最後一次檢測日期等。

Grindr CEO Rick Marini 在一份提供給 TechCrunch 的聲明中指出:" 我們感謝發現漏洞的研究人員。報告的問題已經得到修復。值得慶幸的是,我們相信在這個問題被任何惡意分子利用之前已經被解決。"

另外他繼續說道:" 我們致力於改善我們服務的安全性,為此我們正在跟一家領先的安全公司合作以簡化和提高安全研究人員報告此類問題的能力。此外,我們將很快宣布一個新的漏洞獎勵計劃,它將為研究人員提供額外的獎勵以幫助我們保持我們的服務安全向前發展。"

據悉,Grindr 目前擁有約有 2700 萬名用戶,每天約有 300 萬名用戶在使用該應用。

相關焦點

  • 【安全圈】5G 網絡新漏洞使黑客可跟蹤用戶位置並竊取數據
    隨著5G網絡的逐漸推廣,許多潛在缺陷可被黑客利用以進行一系列網絡攻擊活動,包括使用戶無法訪問網絡並攔截數據的DoS攻擊等。 這些發現成為了倫敦網絡安全公司Positive Technologies於6月發布的「 2020年LTE和5G網絡漏洞報告」中的「 5G獨立核心安全研究」的基礎素材。
  • 「Sign in with Apple」曾有高危漏洞,黑客可遠程劫持用戶帳號
    不過這個機制之前是有漏洞的,因為Apple最近向印度的漏洞研究員Bhavuk Jain支持了一筆10萬美元的獎金,作為他找到Sign in with Apple一個高危漏洞的獎勵。這個現在已經被修復的漏洞可以允許黑客繞過身份驗證,並接管使用Sign in with Apple選項註冊的第三方服務,以及應用程式上目標用戶的帳號。Bhavuk Jain在接受The Hacker News採訪時透露,他發現的這個漏洞是利用Apple在啟動認證伺服器請求之前的驗證用戶方式。
  • 5G 網絡新漏洞使黑客可跟蹤用戶位置並竊取數據
    在缺少這些元素的情況下,黑客便很容易利用PFCP中的漏洞進行網絡攻擊,並在用戶不知情的情況下利用用戶身份進行網絡犯罪。」 5G的安全優勢 5G的主要安全優勢之一是可防止被監視和加密國際移動用戶身份(IMSI)號碼,IMSI是SIM卡附帶的唯一標識符,用於識別蜂窩網絡的用戶。
  • 巴菲特、歐巴馬等眾多精英推特帳號被劫持,與內部員工被攻擊有關
    諸多知名人士推特被攻擊,黑客已獲得 12 個比特幣周三晚上,比爾·蓋茨、埃隆·馬斯克、蘋果以及 Uber 等眾多知名 Twitter 帳戶同一時間遭到劫持,目的在於推動一輪加密貨幣騙局。這些被劫持的帳戶開始發出一篇篇推文,內容都在宣傳某預付款加密貨幣騙局,承諾只要向某個特定錢包發送比特幣,就能得到雙倍的回報。
  • 價值10萬美金的Apple ID登錄漏洞,無需密碼完全接管你的帳戶
    價值10萬美金的Apple ID登錄漏洞,無需密碼完全接管你的帳戶 蘋果用戶在使用APP或者登錄網站帳號時,不可避免地會遇到「使用Apple ID登錄」的彈框提示,這種操作可以免去重新註冊帳號的麻煩。
  • 【安全圈】俄羅斯快遞櫃公司遭黑客襲擊:2732 個儲物格瞬間全開
    快遞櫃想必不少人已經不陌生,然而萬萬沒想到,它們竟成了黑客攻擊的新目標。 據外媒報導,俄羅斯快遞服務公司 PickPoint 確認,上周五在莫斯科,2732 個儲物格出現了櫃門大開的情況,從而使得用戶包裹暴露在失竊風險中。
  • 安卓手機兩大漏洞曝光,騰訊手機管家稱暫未被病毒利用
    據外媒報導,近日在安卓手機上發現了分別攻擊系統和硬體的兩種漏洞:點擊劫持漏洞和虹膜識別欺騙漏洞。這兩大漏洞如果被木馬病毒利用,將造成不可估量的惡劣影響。騰訊手機管家安全專家楊啟波稱,目前暫未發現利用這些漏洞的病毒,但其存在的安全隱患不容忽視。點擊劫持漏洞,簡單來說就是用戶每一次點擊操作手機屏幕,都有可能被黑客監控和劫持,造成聊天內容、帳號密碼、手機聯繫人等個人隱私洩露。
  • 星巴克網站再次 「招黑」:用戶信息一覽無餘
    (笑)黑客說:不行~近日,來自埃及的獨立安全研究員Mohamed M. Fouad在星巴克網址上發現了三個嚴重漏洞,黑客可以通過利用該漏洞獲得用戶帳號的權限。>· WEB伺服器的遠程代碼執行:在客戶端存在遠程代碼執行,黑客可以通過執行如XSS等攻擊進行數據竊取和操作,如用戶在星巴克網站存儲的信用卡信息等。
  • 攻擊者是如何通過複製和粘貼來接管Grindr帳戶的
    該漏洞使得攻擊者能夠劫持任意帳戶。他希望獲得幫助,以披露他認為非常嚴重的安全漏洞,顯然,他撞牆了。我要求提供詳細的技術信息,以便我可以驗證他的主張的真實性,隨後,他將相關信息及時給了我。從表面上看,情況看起來很糟糕:只需輕而易舉的攻擊,就能帳戶的接管。但是,雖然我想驗證攻擊的真實性,同時又不想侵犯任何人的隱私,因此,我向Scott Helme尋求支持:
  • iPhone 用戶看過來!蘋果再現安全漏洞:超 5 億用戶或被黑客利用八...
    雷鋒網 4 月 23 日消息,據外媒報導,舊金山的網絡安全公司 ZecOps 發現了一個存在於 iOS 設備上的漏洞,而且有證據表明,至少有 6 次網絡安全入侵活動利用了這個漏洞。可怕的是,該漏洞或影響 iOS6 以上所有版本,超過 5 億的用戶面臨被攻擊的風險,而這一漏洞可能被黑客利用了八年。
  • 微軟準備修復IE漏洞 可導致黑客獲取用戶權限
    而據外媒報導稱,在IE中一直存在著一個訪問特製網站就可以導致遠程執行代碼的漏洞,該漏洞會影響IE9、10和11,其方式是讓入侵者獲得與用戶相同的權限運行任意代碼,讓他們劫持電腦。目前,微軟已經意識到了這件事,並正準備修復它。
  • 「登陸蘋果帳號」被爆高危漏洞:可遠程劫持任意用戶帳號
    近日蘋果向印度漏洞安全研究專家Bhavuk Jain支付了高達10萬美元的巨額賞金,原因就是他報告了存在於Sign in with Apple中的嚴重高危漏洞。Sign in with Apple(通過Apple登錄),能讓你利用現有的Apple ID快速、輕鬆地登錄 App 和網站,目前按該漏洞已經修復。
  • 【安全圈】多個錯誤使Apache伺服器面臨風險
    2020-08-26 22:14:39 來源: 安全圈 舉報
  • Web前端開發中的黑客技術以及安全技術(共七種)
    實戰:這裡有一個網站,自帶帳號和密碼,點擊登錄即可,你可以在文章下面發表一條評論並且記住自己的用戶名。3.界面操作劫持攻擊概念:界面劫持,分為點擊劫持、拖放劫持、觸屏劫持。就是我們的點擊,拖放,觸屏操作被劫持了,而去操作了其它的透明隱藏的界面。其原理是利用透明層+iframe,使用了css中的opacity和z-index等屬性,來到達透明和位於其它界面的上方,然後使用iframe來嵌入劫持頁面。到達了用戶操作的不是它看到的,不是他以為的那個界面,而是那個透明的位於上層的界面。
  • 高危的Chrome漏洞允許黑客入侵瀏覽器
    高危的Chrome漏洞允許黑客入侵瀏覽器 谷歌更新了它的Chrome網絡瀏覽器,總共修復了8個漏洞,包括4個評級為高危的漏洞。其中3個是瀏覽器使用後的漏洞,漏洞可能會使瀏覽器的內存中產生錯誤,為主機被入侵和瀏覽器被黑客攻擊留下了隱患。
  • 利用AirDrop 底層協議漏洞,黑客可以控制你的 iPhone
    早在 2016 年,多倫多蒙克全球事務學院的公民實驗室發布了關於發現蘋果 0Day 漏洞的詳細研究報告,並將它們命名為「三叉戟」漏洞,只要 iPhone 用戶點擊了黑客發來的連結,設備就可能被控制。和幾年前秩序一條連接相比,現在侵入 iPhone 的難度要大得多。
  • 白帽黑客的愛與恨
    而能根據瀏覽器、作業系統本身的漏洞進行悄無聲息的控制的,是連微軟、Google都會聞之色變的頂尖高手。很多情況下,即便是一款新的作業系統,或新版本的瀏覽器,廠商亦並不知道這些漏洞的存在。掌握了漏洞的頂級黑客,可以輕易地在網際網路世界造成大面積危害,他們好似拿著AK47對著手無寸鐵的網民掃射。
  • 思科SD-WAN軟體root漏洞曝光 美國特百惠網站遭黑客攻擊
    據悉,此次攻擊源於Finastra近兩年使用的Pulse Secure VPN和Citrix伺服器中存在嚴重漏洞。截至目前,官方拒絕透露詳細信息,並表示用戶網絡未受影響。據外媒報導,研究人員近日披露,D-Link和Linksys路由器中DNS伺服器存在漏洞,版本109.234.35.230和94.103.82.249受影響。
  • 蘋果曝出安全漏洞!利用間諜軟體 PegASUS,無需用戶接觸即可竊聽...
    而且該漏洞已存在一年之久,ios13.5.1 和可能的其他版本都有可能中招......更為可怕的是這種攻擊方式沒有任何痕跡,也不需要你打開任何惡意連結,黑客就能黑進你的 iPhone ,訪問你的密碼、麥克風音頻,甚至抓拍照片。
  • 縮放漏洞使黑客能夠鎖定Windows7PC
    該公司告訴PCMag:「 Zoom在7月10日的5.1.3客戶端版本中解決了此問題,該問題影響運行Windows 7及更早版本的用戶。」 「用戶可以通過應用當前更新或從https://zoom.us/download下載所有當前安全更新來下載最新的Zoom軟體,以幫助確保自己的安全 。」