价值10000美元的Uber漏洞,可随意重置任何账户的密码

本文讲的是价值10000美元的Uber漏洞,可随意重置任何账户的密码


Uber曝出“密码重置”漏洞

近日,一名意大利安全专家在Uber系统中发现了一个关键的身份验证不当漏洞,利用该漏洞,攻击者可以对任何账户重新设置密码。

意大利安全专家Vincenzo C(网名为@Procode701)在7个月前就发现了Uber平台存在这一关键漏洞,该漏洞允许攻击者对任何Uber帐户重置密码。据悉,该研究人员通过Uber在Hackerone平台发布的“漏洞悬赏计划”报告了该“不正确的身份验证”漏洞。

Uber发布的漏洞摘要指出,

只需要通过一个Uber有效帐户的电子邮件地址,任何人都可以接管该账户,因为重置令牌在密码重置HTTP请求的响应中就会暴露。这就意味着,攻击者可以为用户账户启动密码重置请求,并接收该账户的重置令牌。

Uber进一步表示,

我们认为用户数据的安全性是至关重要的,所以我们对Procode701提交的安全报告非常重视。此外,很荣幸Procode701可以与我们合作,期待未来可以为我们提供更多的安全报告和建议。

这名意大利专家在密码重置过程中发现了一个非常严重的问题,可能会被用来生成可以用于更改任何账户密码的“inAuthSessionID”身份验证令牌。

Procode701还进一步透露了更多详细信息,他说,只需要使用任何有效Uber帐户的电子邮件地址来发送密码重置请求,回复信息中就会包含“inAuthSessionID”会话令牌。每次用户发送密码重置电子邮件时,Uber平台都会生成特定的会话令牌。

一旦获得“inAuthSessionID”会话令牌,攻击者就可以使用更改密码表单中存在的标准链接更改密码。

1.  https://auth.uber.com/login/stage/PASTE,会话ID <—通过发送重置密码邮件生成的inAuthSessionID/af9b9d0c-bb98-41de-876c-4cb911c79bd1 <–没有截止日期的tokenID。

POST /login/handleanswer HTTP/1.1 Host: auth.uber.com 
{ "init": false, 
   "answer": { 
      "type": "PASSWORD_RESET_WITH_EMAIL", 
      "userIdentifier": { 
          "email": "xxxx@uber.com" 
      } 
   } 
}
Reply
HTTP/1.1 200 OK 

{ 
     "inAuthSessionID": "cdc1a741-0a8b-4356-8995-8388ab4bbf28", 
     "stage": { 
         "question": { 
                       "signinToken": "", 
                       "type": "VERIFY_PASSWORD_RESET", 
                        "tripChallenges": [] 
                     }, 
                     "alternatives": [] 
      } 
}

该漏洞的影响是非常严重的,它允许攻击者访问任何账户和任何用户的数据,包括身份证号码、银行数据、驱动程序许可甚至财务数据等。

漏洞时间线:

2016年10月2日——将漏洞报告给Uber公司;

2016年10月4日——漏洞审核;

2016年10月6日——漏洞修复;

2016年10月18日——授予研究人员10000美元现金奖励。

原文发布时间为:2017年5月20日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-09-14 11:14:28

价值10000美元的Uber漏洞,可随意重置任何账户的密码的相关文章

全球首款人工智能性爱机器人,可进行感情交流,售价10000美元你会买吗?

雷锋网(公众号:雷锋网)消息,美国性爱娃娃制造商RealDoll正将人工智能(AI)和机器人结合起来,开发出一款可以定制性格,和人进行情感交流的性爱机器人. 新产品有好几个部分,都将在今明两年推出.首先是 Harmony AI app,预计将于 4 月 15 日推出:接着是"机器人头"系统,将于年底发布:而虚拟现实平台则要等到明年. 价格自然也不菲,光是这个机器人头售价就高达 10000 美元.而除了智能的部分,身体也非常逼真. 每个仿真硅胶"RealDoll"性爱

三星15TB固态硬盘开卖 售价高达10000美元

15TB的固态硬盘,一手就能掌控 北京时间7月29日消息,据科技网站PCWorld报道,今年三月,三星甩开其他对手,发布了业界领先的固态硬盘PM1633a,其容量达到了惊人的15.36TB.今天,该产品终于正式上架了,其售价达到了10000美元. 卖到这个价位,PM1633a的定位肯定不是普通的游戏玩家或发烧友了,其购买者主要是企业级用户. 这块固态硬盘的读写速度也是惊人,其连续读写速度高达1200Mbps.这意味着它比普通人用的高端SSD速度要快上2倍多. PM1633a采用2.5英寸接口,不

危害太大 100万美元购买iPhone漏洞

智能手机是最随身的产品,因此机内的资料安全,是用户最关注的,早前数据收集机构Zerodium,宣布只要有人可以找到iPhone的0-Day漏洞,就可以获得100万美元,却因此被外界称为恶魔. 危害太大 100万美元购买iPhone漏洞 只要你手上有一个可以破解iPhone的0-day漏洞,就可以获得100万美元,有两个漏洞就可以拿200万美元奖金,网络安全机构Zimperium飚示Zerodium做法动机不良,0-day漏洞是一种威力非常巨大的武器,高价悬赏iOS的0-day漏洞之后,更有机会把

沃尔玛向iPhone4买家赠送价值50美元礼券

北京时间12月21日早间消息,沃尔玛周一开始向购买iPhone 4的消费者赠送价值50美元的礼券,以此增加客流,拉动消费. 目前,沃尔玛商店中iPhone 4的2年合约售价为197美元,比苹果专卖店和AT&T的售价低2美元. 本月早些时候,电子产品零售商RadioShack开展iPhone 4的限时抢购活动,售价仅为149美元.该公司的一名发言人表示,该活动已经结束. iPhone 4的大幅打折证明了苹果产品的吸引力,零售商采用这种手段吸引更多消费者,促进其他商品的销售.11月,美国服饰和家居时

ISIS勾搭印度黑客:干一票就给10000美元

ISIS俨然已经成为世界上最邪恶的独角兽创业公司. 有人如是说. 在2015年,这家独角兽花了很大的精力在互联网上,把策划恐怖袭击和招募恐怖分子这种"核心业务"都放在网上来玩. 不过,从过去一年的"财报"来看,ISIS的表现并不靓丽.虽然有十几亿美元入账,但是无奈"业务拓展"(各种打仗)支出过大,估计勉强收支平衡.听说ISIS已经把旗下恐怖分子的工资从150美元降低到了几十美元,并且每个月用来购买女奴的津贴也克扣了不少. [ISIS黑客的&quo

1100万枚“狗币”圣诞节失窃:价值6600美元

"http://www.aliyun.com/zixun/aggregation/33844.html">Doge meme"已成为2013年美国互联网的一个文化符号 新浪科技讯 北京时间12月115.html">26日下午消息,美国流行电子货币"狗币"(Dogecoin)遭遇失窃事件,至少1100万枚狗币在圣诞节当天不翼而飞. 此次失窃事件发生在狗币存储平台Dogewallet.com.按当前价格计算,1100万枚狗币价值约6600

大众点评掘金移动互联:一条评论价值40美元

"这家店菜不错,环境好,推荐它们家的红烧肉--"点开大众点评网,这种50字以上的食客点评随处可见.过往整整10年,这家立足于"吃吃喝喝"的公司一直兢兢业业地做着同一件事,推广.增加.管理.改善这样一条近百字的点评. 今天,总数2500万条点评,估值超10亿美元.如何"用活"这些海量点评,成为大众点评掘金移动互联时代的重要路径.在产品创新上,这家公司走得不慢.不过,"吃货"CEO张涛总结:"唯快不破,快鱼吃慢鱼&quo

中国工程师承认窃取美银行源代码 价值千万美元

中介交易 SEO诊断淘宝客 站长团购 云主机 技术大厅 北京时间12月4日早间消息,中国电脑工程师张波(音译)在承认窃取了纽约联邦储备银行软件源代码以后,被判六个月的监外执行,这意味着他逃离了牢狱之灾. 现年33岁的张波在今年5月对检方的指控认罪,他告诉调查人员自己曾下载了这些软件的源代码,然后复制至移动硬盘并带回家.此外,张波还在另一起有关移民欺诈的案件中认罪. 张波一案曾让美国国会调查人员和其他监管人员担心纽约联储面临网络攻击威胁.美国政府称,张波下载的源代码原用于一套帮助追踪其财务状况的系

奇虎360完成股票回购计划,价值两亿美元

[TechWeb报道]2月28日消息,奇虎360近日宣布,公司已完成2亿美元的股票回购计划. 奇虎360方面表示,已通过公开市场回购了约340万股ADS,平均回购价格为58.98美元,从而完成了2亿美元的回购计划. 据悉,奇虎360去年10月1日宣布,公司董事会已经授权回购最高2亿美元的美国存托股(ADS).这些股票交易可能通过公开市场购买或私下谈判交易进行.回购所需的资金来自公司现有的现金储备以及持续的现金流. 对此,奇虎360董事长兼CEO周鸿祎称:"此次股票回购凸显了我们对公司业务的绝对信