您现在的位置是:人工智能 >>正文
Cox 存在 API 身份验证绕过漏洞,影响数百万台调制解调器
人工智能292人已围观
简介近日,Cox Communications修复了一个授权绕过漏洞,该漏洞允许远程攻击者滥用暴露的后端api来重置Cox调制解调器的设置并窃取客户的敏感个人信息。据悉,该漏洞影响到了数百万Cox提供的调 ...
近日,份验Cox Communications修复了一个授权绕过漏洞 ,证绕制解该漏洞允许远程攻击者滥用暴露的过漏后端api来重置Cox调制解调器的设置并窃取客户的敏感个人信息。据悉 ,洞影调器该漏洞影响到了数百万Cox提供的响数调制调节器。

Cox是百万美国最大的私人宽带公司 ,通过光纤网络为30多个州的亿华云台调近700万家庭和企业提供互联网、电视和电话服务 。份验
此次的证绕制解 Cox安全漏洞是由赏金猎人Sam Curry发现的。他发现一旦威胁行为者成功利用该漏洞,过漏就能够获取到与ISP技术支持类似的洞影调器一组权限。
攻击者可以利用这一访问权限 ,响数通过存在漏洞的百万 Cox API 访问数百万台 Cox 设备 ,源码库覆盖配置设置并在设备上执行命令。台调
举例来说 ,份验通过利用这个身份验证绕过漏洞 ,恶意行为者可以通过暴露的 API,使用 Cox 客户的姓名、电话号码、电子邮件地址或账号查找他们并窃取他们的个人身份信息(PII),包括 MAC 地址 、电子邮件 、香港云服务器电话号码和地址 。
不仅如此,攻击者还可以通过查询在前一攻击阶段窃取的硬件 MAC 地址,收集连接设备的 Wi-Fi 密码和其他信息。继而执行未经授权的命令 、修改设备设置并控制受害者的账户 。
库里表示:这一系列漏洞也展示了一种方法 。在不具备任何先决条件的建站模板情况下,由外部攻击者执行命令并修改数百万调制解调器的设置 ,可访问任何企业客户的 PII ,并获得与 ISP 支持团队基本相同的权限 。
目前已有 700 多个公开的 API ,其中许多提供了管理功能 ,如查询调制解调器的连接设备。模板下载每个 API 都存在相同的权限问题 ,重复重放 HTTP 请求将允许攻击者运行未经授权的命令。
不过 ,该公司在Curry 报告后的 6 小时内就立即关闭了暴露的 API 调用,并在第二天修补了漏洞。
作为后续安全审查的一部分 ,Cox 方面还调查了这一攻击向量在被报告之前是源码下载否曾被利用过,但截至目前并未发现被滥用的证据。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/html/556c499439.html
下一篇:零信任在企业中的五个盲点
相关文章
CVE-2022–26923漏洞分析
人工智能漏洞简介2022年5月10日,微软发布补丁修复了一个 AD域权限提升漏洞CVE-2022–26923)。该漏洞是由于在申请证书时对AD域中的计算机账户身份审核不够严格,经过身份验证的攻击者可以操纵他们 ...
【人工智能】
阅读更多企业需要做好应对的三种网络威胁
人工智能网络攻击的数量和类型正在猛增见图 1),对业务运营构成风险。据毕马威称,数据泄露的平均成本接近 300000 美元,而普通公司每年仅投资 500 美元左右来改善其网络安全状况。在本文中,我们将介绍企 ...
【人工智能】
阅读更多开展年中网络安全检查的十项重点任务
人工智能当前,加强网络安全建设已成为企业数字化转型的重要部分。鉴于网络威胁不断变化发展,网络安全建设工作也需要从管理和技术层面共同推进。因此,网络安全主管部门有必要定期对组织的网络信息系统进行安全检查,全面了 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 企业风险管理案例
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- 谷歌320亿豪赌云安全热门赛道:AI+CNAPP
- 美国货币监理署邮件系统遭入侵事件被形容为惊人且严重
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 背调公司发生超大规模数据泄漏,一亿美国人隐私信息暴露 云服务器源码库企业服务器香港物理机亿华云网站建设b2b信息平台