高清人妻夜夜躁狠狠躁日日躁-高清日本无遮挡三区日韩精品中文字幕无-高清日韩电影免费在线观看视频播放中文字幕-高清日韩欧美另类-高清视频在线观看一区二区三区-高清无码v视频日本www

行業新聞

您當前的位置:首頁 > 新聞資訊 > 行業新聞

5個熱門網站代管平臺皆含有安全漏洞

發布源:深圳維創信息技術發布時間:2020-09-29 瀏覽次數:

專門評測各種網絡服務的Website Planet針對了熱門的5個網站代管平臺展開調查,發現它們或多或少都具備企業數據安全漏洞,用戶只要點選一個連結或造訪惡意網站,帳號就可能被黑客接管。

Website Planet所調查的5家網站代管平臺涵蓋了Bluehost、Dreamhost、HostGator、OVH及iPage,顯示這5個平臺都至少含有一個安全漏洞。

其中的Bluehost含有4個安全漏洞,其中一個是因跨域資源共享(Cross-Origin Resource Sharing,CORS)的配置錯誤,將允許黑客竊取個人資訊、部份的支付細節,以及使用者用來存取WordPress、Mojo或SiteLock等基于OAuth的權杖。

另一個漏洞則是源自于Bluehost在處理請求及驗證上的配置錯誤,允許黑客竄改Bluehost用戶的電子郵件位址,在誘導使用者點選惡意連結或造訪惡意網站之后,可用新郵件位址送出密碼重設函,進而接管使用者帳號。

還有一個漏洞肇因于Bluehost未能適當驗證CORS,而讓位于同一網絡(如公開Wi-Fi網絡或區域網絡)中的黑客以明文讀取受害者的Bluehost流量。

且my.bluehost.com亦含有跨站指令碼(XSS)攻擊漏洞,允許黑客新增或變更屬性,若變更了用戶的電子郵件帳號,就能藉由重設密碼取得帳號權限。

Dreamhost則同樣含有XSS漏洞,也可用來變更電子郵件帳號并取得Dreamhost平臺的帳號權限。

不論是Bluehost或Dreamhost的XSS漏洞都因平臺在使用者變更電子郵件帳號時未要求輸入密碼,而簡化了攻擊流程。

至于HostGator的問題則出在于該平臺雖然部署了跨站請求偽造(CSRF)的保護機制,卻可透過變更參數來繞過該機制,因而允許黑客編輯用戶個人檔案,包括電子郵件及個人資訊,進而取得帳號權限。

此外,該平臺同樣存在著配置錯誤的CORS,可引發中間人攻擊及資訊外泄。

OVH平臺的CSRF保護機制同樣可被繞過而讓黑客接管帳號權限,另還存在API配置錯誤的問題,允許任何網站讀取OVH的API回應。

iPage上的帳號接管漏洞則有些匪夷所思,主要因為該站的密碼變更服務并不需要輸入現有密碼,于是任何網站都能夠透過傳送跨域請求,以受害者的使用者名稱來設定新密碼來防止企業數據泄密。

再者,iPage亦含有屬性安全政策繞過漏洞,允許黑客注射惡意屬性,進而執行中間人攻擊或跨站攻擊。

安全研究人員Paulos Yibelo指出,上述漏洞都很容易開采,意味著使用者不管采用了哪個代管服務,都應該采取其它措施來強化網站安全。


  • 上一篇:企業上云所面臨的幾個痛點
  • 下一篇:如果企業的公共云被攻擊,我們該怎么處理呢?
  • Copyright © 2021 深圳市維創信息技術有限公司 版權所有

    粵ICP備2021016007號

    主站蜘蛛池模板: 日韩人妻激情制服丝袜另类 | av无码人妻一区二区三区牛牛 | 久久免费国产无码资源 | 国产亚洲精品久久久久5区 国产亚洲精品久久久久苍井松 | 欧美孕妇乳喷奶水在线观 | 久久久国产精品一区二区免费看 | 国产精品亚洲а∨天堂 | 国产白浆喷 | 99久久无色码 | 中文字幕精品区先锋资源 | 国产精品欧美亚洲韩国日本 | 精品成人免费一区二区 | JAPANESE少妇出轨内射 | 人妻美妇疯狂迎合系列视频 | 久久精品国产日本一区二区 | 丰满少妇性xxxxx做受 | 久久精品国产亚洲av网站 | 成人国产精品一级毛片视频毛片 | 久久久久久综合对白国产 | 不卡无码人妻一区三区音频 | 国产精品欧美日韩中字一区二区 | 国产精品探花一区在线观看 | 国产乱人偷精品人妻A片 | 久久久久久精品国产a级毛片 | 国产成人猛男69精品视频 | 国产精品天干天干 | 加勒比无码一区二区三区 | 永久免费的网站观看 | 国产一区二区免费在线 | 在线观看的免费网站 | 亚洲 中文 欧美 韩日二区 | 免费综合国产av一区二区三区天堂 | 亚洲香蕉毛片久久网站老妇人 | 国产精品久久久久影院色 | 国产肥熟女视频一区二区三区 | 国产精品伦人一久二久三久 | 18禁男人添女 | 91久久天天干天天射 | 1024国产你懂的在线视频 | 久久免费精彩视频 | 国产91无码精品秘久久久 |