玩家需小心 互联网最大规模帐号劫持漏洞将引爆

  硅谷网11月10日讯 国内知名站点站长之家记者与近日从国内资深">互联网应用安全提供商知
道创宇安全研究团队处得悉,目前有一项严重危害用户隐私的漏洞
刚刚被发现,包括旅游、招聘、娱乐、SNS交友、各大电商等
各类网站均会被影响,国内使用第三方登录机制的网站中
普遍存在此漏洞。

  

  由于此类攻击不受同源策略等浏览器的安全限制,且不易被目标发现,因此危害严重。一旦被利用,用户的帐号会被永久劫持,
账户信息会被任意浏览和改动。

  

  由于之前出现过关联类漏洞,疑似已经有攻击者开始利用这个漏洞进行实际攻击,请广大网民确认自身账号信息是否已遭恶意劫持,及时采取措施保护自身账号。

  

  经确认,此漏洞是由于开发人员没有正确按照OAuth2授权机制的开发文档使用OAuth2,导致攻击者能够实施跨站请求伪造(CSRF)通过第三方网站来劫持用户在目标网站的账户。

  

  虚拟测试:

  

  攻击者想通过自己的微博劫持并登录受害人的账户

  

  如上图所示,正常的授权流程,用户点击授权后便不再可控,剩下的工作由
第三方应用和授权服务器(资源提供方)进行交互来完成,而攻击者可以阻止授权流程的正常进行,将中间的关键URL截取下来,诱骗用户访问,成功后可以将受害人的账户绑定到攻击者的微博账户上。此后,攻击者可以使用微博的账户自由登入受害人的主站账户及浏览器账户,任意查看和修改用户的隐私数据。

  

  受到OAuth2CSRF漏洞影响的部分网站列表(测试后):

  

  安全厂商:360网站360浏览器…

  

  IT媒体:CSDN
中关村在线…

  

  团购:糯米团购…

  

  资讯:果壳…

  

  购物分享:蘑菇街…

  

  电商:聚美优品…

  

  视频:优酷乐视网CNTV…

  

  招聘:大街…

  

  婚介:百合网…

  

  轻博客:点点…

  

  SNS:开心网…

  

  队对于OAuth2CSRF漏洞防御的建议
如下:

  

  1)对于开发人员:

  

  1,授权过程中传递state随机哈希值,并在服务端进行判断。

  

  2,在绑定过程中,应强制用户重新输入用户名密码确认绑定,不要直接读取当前用户session进行绑定。

  

  3,限制带有Authorizationcode参数的请求仅能使用一次(避免重放攻击)。

  

  4,推荐使用AuthorizationCode方式进行授权,而不要使用ImplicitFlow方式。这样access
token会从授权服务器以响应体的形式返回而不会暴露在客户端。

  

  2)对于
普通用户:

  

  定期查看重要网站的第三方帐号绑定页面,检查是否有陌生的其他帐号绑定到自身账户,如果发现应立即取消绑定或授权。

  

  

时间: 2024-10-05 12:28:56

玩家需小心 互联网最大规模帐号劫持漏洞将引爆的相关文章

给 DropBox 永久增加 1GB 免费空间,仅需安装 MailBox 绑定帐号,别错过了

class="post_content" itemprop="articleBody"> 您有在使用 DropBox 吗?这个好用的云端空间,现在又有机会让您再"多"获得 1GB 空间啰,赶快来帮自己扩增一点容量,以便做更好的利用吧-- 这个活动是 DropBox 旗下的 MailBox  服务所做的活动,透过于MailBox APP 中的 DropBox 关联之后,即可立即获得 1GB 空间,方法还蛮简单的,快来扩增吧! 1GB 扩增方法

网易内测引发帐号抢注 战网通行证可绑定八个魔兽帐号

6月30日下午消息,据知情人士透露,网易今日下午邀请全体员工内部测试战网与<魔兽世界>(下称"魔兽"),在业内引起极大关注.不少业内人士通过网易员工帮忙抢注战网通行证,其中一个战网通行证可绑定八个魔兽帐号. 今日下午,有成功通过网易内部员工注册战网的人士告诉新浪科技,为防止公测后抢注不到自己的名字,于是通过熟人"先行一步". 战网给该人士反馈的注册确认邮件显示,战网通行证系统是一个集成式账号系统,只需使用该系统,便可以管理所有战网在中国大陆地区所支持的暴

网易内测战网引发通行证抢注 一个通行证可绑定八个魔兽帐号

6月30日下午消息,据知情人士透露,网易今日下午邀请全体员工内部测试战网与<魔兽世界>(下称"魔兽"),在业内引起极大关注.不少业内人士通过网易员工帮忙抢注战网通行证,其中一个战网通行证可绑定八个魔兽帐号. 今日下午,有成功通过网易内部员工注册战网的人士告诉新浪科技,为防止公测后抢注不到自己的名字,于是通过熟人"先行一步". 战网给该人士反馈的注册确认邮件显示,战网通行证系统是一个集成式账号系统,只需使用该系统,便可以管理所有战网在中国大陆地区所支持的暴

新浪微博一个手机号码能否绑定多个微博帐号?

  一个手机号码只能绑定一个微博帐号. 绑定手机可在"帐号-帐号设置-绑定手机"页面按照操作进行绑定即可. 取消手机绑定方式: 1.使用绑定的手机号发送短信jcbd(解除绑定的首字母)到1069009009进行解除. 2.登录微博首页在帐号-帐号设置-绑定手机-取消绑定,输入原有手机号,无需等待短信回复确认即可成功取消绑定. 更改绑定手机方式 更改绑定手机只需在微博页面 "帐号-帐号设置-绑定手机-更改号码"输入当前绑定的手机号和更改的新手机号,点击确定即可.

网易为魔兽帐号被盗支招30%玩家难寻丢失装备

比特网(Chinabyte)9月8日消息,针对魔兽玩家帐号会出现被盗的现象,网易魔兽官网昨天发出支招公告,建议帐号被盗的用户应立即联系客户,申请暂时锁定帐号,并同是建议玩家尽快使用将军令.密保卡等产品保护自己的帐号安全. 网易方面称,经过网易的数据监测与分析,发现已经绑定"将军令"或"密保卡"的战网通行证账号的安全性,远远高于未绑定任何密保产品的账号. 网易方面同时透露,通过一段时间的数据监测与分析,发现有近30%的玩家由于信息填写不规范而导致网易不能迅速有效地为其

五大趋势之国内互联网帐号开发

网页制作Webjx文章简介:帐号是一个你使用服务的必备品,帐号数量(用户数)也是比流量更能够衡量一个网站影响力的指标,所以帐号资源一直被大量网站看作命根子. 多年之前国外就支持Email作为网站帐号,从2005年出现OpenID,再到2008年.2009年Facebook Connect的大红大紫.他们的目的是解放 帐号是一个你使用服务的必备品,帐号数量(用户数)也是比流量更能够衡量一个网站影响力的指标,所以帐号资源一直被大量网站看作命根子. 多年之前国外就支持Email作为网站帐号,从2005

小心陌生人发信息窃取淘宝帐号和密码

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断淘宝客 站长团购 云主机 技术大厅 今天可心姑收到淘宝旺旺上一个陌生人的一句留言,一眼就看出不对劲,漏洞太大了,域名对不上号,放在平时可能就是鼠标一点关闭,这件事就过去了,也不会有这篇帖子. 今天不知什么原因多了个心眼,想看一看这个有意人为制造的错误到底想带给别人什么呢?输入网址,一看吓了一大跳,冷汗流了一背,太凶险了,这不是让大意的人无意中泄漏了自己的帐号.密码了吗?

暴雪怒了!炉石国服封杀外挂玩家帐号

玩过暴雪游戏的人 肯定都对该公司惩治游戏作弊的力度有所体会.现在,<炉石传说>国服再次挥出铁拳,一次性冻结数千违规玩家帐号.官方在最 新的公告中表示,运营团队近日冻结了数千个涉及使用第三方程序的<炉石传说>账号,这种程序能自动进行游戏,又称为外挂程序.挂机机器人等.暴雪强调,一个有趣.公平且富有竞争性的游戏环境是<炉石传说>游戏体验的核心所在,而任何欺诈行为都是让人无法容忍的.

网易公告魔兽官网将发布 玩家可通过战网绑定魔兽帐号

比特网(Chinabyte)7月1日消息,昨天夜间,网易公司在其魔兽过渡网站上发布公告,称魔兽的官网www.warcraftchina.com即将在大陆开放,并表示在网易战网的开放期间,玩家可以通过战网来绑定魔兽的帐号. 网易方面同时透露,在网易的魔兽服务器测试期间,曾遇到了一些不能控制的意外情况,将导致服务器重开计划被迫延误.其中一些情况使得网易在测试.分析和纠正接收到的最终数据方面花费了比原计划更多的时间. 遗憾的是,公告当中,网易依旧没有披露魔兽大陆地区的具体开服时间. 以下为网易有关<魔