LinkedIn曝安全漏洞:Cookie有效期长达1年

北京时间5月23日上午消息,安全研究人员表示,职业社交网站LinkedIn存在安全漏洞,使得黑客无需密码即可入侵用户账户。  就在LinkedIn上周IPO并实现市值翻番后,周末立刻出现安全漏洞的消息,使人们回想起上世纪90年代末的互联网泡沫。  该漏洞是由印度新德里的独立互联网安全研究人员瑞什·纳朗(Rishi Narang)发现的。他上周日表示,该问题与LinkedIn管理常规数字文件cookie的方法有关。  在用户输入了正确的用户名和密码并访问账户后,LinkedIn系统会在用户电脑上创建一个名为“LEO_AUTH_TOKEN”的文件,充当访问该账户的密钥。很多网站都会使用这类cookie,但LinkedIn的独特之处在于,该文件要在创建一年后才能过期。  纳朗上周末在个人博客上披露了该漏洞的详细信息。他表示,多数商务网站的密钥有效期都在24小时以内,如果用户注销账户,有效期甚至还会更短。但仍然存在一些例外:如果5至10分钟没有任何活动,银行网站通常会自动注销用户账户。谷歌则允许用户将有效期自主设定为数周,但首先要获得用户许可。  LinkedIn的超长cookie有效期意味着,在长达一年的时间内,任何获得这一文件的人都可以将其加载到PC中,并轻易访问用户原始账户信息。  LinkeIn发布了一条声明称,已经采取一些措施来保障用户的账户安全。“LinkedIn非常看重用户的隐私和安全,”该公司称,“无论你是在LinkedIn还是其他网站上,都要尽可能选择值得信任或加密的Wi-Fi网络或虚拟专用网(VPN)。”  LinkedIn表示,该公司目前支持加密套接字协议层(SSL)技术,可以对账户登录信息等敏感数据进行加密。  但这些充当登录密钥的cookie尚未使用SSL。这就使得黑客可以利用常见的流量嗅探工具窃取cookie。  LinkedIn在声明中称,计划允许用户主动借助SSL对网站的其余部分进行保护,其中包括对cookie的加密。该公司称,这一计划预计将在“未来几个月内”部署。但LinkedIn拒绝对纳朗的批评做出回应。  纳朗称,这个问题非常严重,因为LinkedIn的用户并未意识到该问题,而且并不了解如何保护自己的cookie。他发现,有用户在询问使用问题时,已经将4个LinkedIn的cookie上传到该公司的开发者论坛中。他已经下载了这些cookie,并成功访问了这4位LinkedIn用户的账户。(鼎宏)

时间: 2025-01-21 19:25:10

LinkedIn曝安全漏洞:Cookie有效期长达1年的相关文章

糯米网推多佐精致日料有效期长达半年

让手中的团购券长期"保鲜",是很多消费者的期待.记者了解到,目前多数网站的团购券有效期约为2-3个月,有的甚至不足1个月,如此短的有效期内则会导致很多消费者由于购买单数过多而忘记兑换消费的现象.针对这种情况频繁出现,糯米网于近日率先尝试了长达半年有效期的团购服务.据悉,糯米网联合多佐和风精致料理餐厅,原价328元的自助午餐,团购价格仅为229元,相当于7折.更加值得注意的是,这张糯米券拥有超长的有效期,2011年10月12日至2012年4月11日,长达半年之久.糯米网相关负责人表示,&

Flash一漏洞曝光长达16个月 Adobe致歉

Adobe近日就一个长达16个月的Flash漏洞发表公开道歉,尽管这之间Adobe为Flash提供了四次升级,但是该漏洞被公布了16个月后,也就是在11月底发布的FlashPlayer10.1Beta中这个漏洞才被修复. 安全研究人员MatthewDempsky在2008年9月22日首次在Adobe的Bug数据库中披露了这个漏洞(JIRAFP-677),它会导致IE6.IE7.Firefox和Safari3崩溃,该漏洞虽然不会导致其它浏览器崩溃但是会引起Flash无响应. AdobeFlashP

数百万网站数据泄露长达数月,这也许是史上最大的云安全事故

       今日(2月24日),一个可能影响互联网为之一颤的漏洞轰然出现,知名云安全服务商 Cloudflare 被爆泄露用户 HTTPS 网络会话中的加密数据长达数月,受影响的网站预计至少200万之多,其中涉及Uber.1password 等多家知名互联网公司的服务. 据雷锋网(公众号:雷锋网)了解,Cloudflare 为众多互联网公司提供 CDN.安全等服务,帮助优化网页加载性能.然而由于一个编程错误,导致在特定的情况下,Cloudflare 的系统会将服务器内存里的部分内容缓存到网页中

Fruitfly——一个潜伏在macOS长达十年的恶意软​件

本文讲的是Fruitfly--一个潜伏在macOS长达十年的恶意软​件, 前言 研究人员在部分Mac电脑内发现了名为FruitFly的恶意软件,至少已经潜伏了五到十年,该恶意软件多年来在后台静音操作,通过内置摄像头对用户进行监控,捕捉屏幕图像,记录键盘输入的关键信息. 表面上,FruitFly的攻击功能似乎非常少,只是暗中监视受害者,捕捉屏幕图像,记录键盘输入等.但是,奇怪的是,他至少已经潜伏了五到十年,一直没有被发现.根据分析,它包含一些古老的功能和基本的远程遥控功能,目前FruitFly 总

猎豹极速WiFi曝购买漏洞:0.01元下单成功

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 猎豹移动美国上市后随即发布了一款硬件产品:猎豹极速WiFi,这款无线网卡将于5月21日中午正式开售,仅售1元而且包邮.1元包邮还嫌贵?今天,猎豹极速WiFi纪念版的购买系统曝出漏洞,原定明天开售的猎豹极速WiFi,不仅今日就可在微信上提前购买,价格更是达到了0.01元之低,是之前宣传的"1元包邮良心价"的百分之一,引发大量

Linux曝新漏洞 按住Enter键70秒可触发

目前,Linux系统再次曝出新漏洞,漏洞代码CVE-2016-4484,攻击者只需长按Enter键70秒,便能获得initramfs shell的root权限,从而让攻击者拥有破解该Linux设备的可能. 据悉,由于Linux中的常用变量Linux统一密钥设置(Linux Unified Key Setup,LUKS)中存在一个漏洞,攻击者通过访问shell,就可以解密运行Linux的设备.同时,该攻击对于云端的虚拟Linux boxen套件同样有效.而且,Debian.Ubuntu.Fedor

携程再曝重大漏洞:怎么又是信用卡

3月份,乌云漏洞报告平台公布的最新漏洞称,携程安全支付日志可遍历下载,导致大量用户银行卡信息泄露(包含持卡人姓名身份证.银行卡号.卡CVV码.6位卡Bin).乌云网称已将细节通知厂商并且等待厂商处理中.此外,携程还被曝携程某分站源代码包可直接下载.498)this.w idth=498;' onmousewheel = 'javascript:return big(this)' border="0" alt="携程再曝重大漏洞:怎么又是信用卡" width=&quo

光大银行谁说了算招股书风险因素长达16页

理财一周报记者/周知秋 "汇金公司的利益有时可能与本行其他股东的利益有冲突.此外,本次发行后,光大集团总公司仍将为本行第二大股东,并能够对本行施加重要影响.在某些时候,光大集团总公司的利益可能与本行其他股东的利益并不一致." 中国光大银行股份有限公司(以下简称"光大银行")成功"过会",始于2006年的国有大型银行上市进程临近收官.一纸招股书将经营权与所有权的冲突带到了台前桌面. 7月22日,证监会网站披露了中国第六大股份制商业银行光大银行的首发

TP、华为等千万台路由器被曝安全漏洞

路由器上的漏洞在近几年变得频繁起来,各家路由厂商时常被指出,在售设备存在安全问题.昨天晚上,安全研究公司Check Point声称发现了一个影响极大的路由漏洞,该漏洞可以让攻击者控制家庭和小型企业路由器,通过路由向内网的设备发起攻击.Check Point表示,该漏洞影响了20余家路由厂商生产的至少1200万台路由,其中包括有TP-Link.D-Link.华为等知名厂商.鉴于该漏洞受影响设备的广泛性,这可能是最近路由器影响最大的安全问题,Check Point为该漏洞取名为厄运饼干(Misfor