您现在的位置是:数据库 >>正文
Cox 存在 API 身份验证绕过漏洞,影响数百万台调制解调器
数据库338人已围观
简介近日,Cox Communications修复了一个授权绕过漏洞,该漏洞允许远程攻击者滥用暴露的后端api来重置Cox调制解调器的设置并窃取客户的敏感个人信息。据悉,该漏洞影响到了数百万Cox提供的调 ...
近日,份验Cox Communications修复了一个授权绕过漏洞,证绕制解该漏洞允许远程攻击者滥用暴露的过漏后端api来重置Cox调制解调器的设置并窃取客户的敏感个人信息。据悉,洞影调器该漏洞影响到了数百万Cox提供的响数调制调节器。

Cox是百万美国最大的私人宽带公司,通过光纤网络为30多个州的源码库台调近700万家庭和企业提供互联网、电视和电话服务。份验
此次的证绕制解 Cox安全漏洞是由赏金猎人Sam Curry发现的。他发现一旦威胁行为者成功利用该漏洞 ,过漏就能够获取到与ISP技术支持类似的洞影调器一组权限 。
攻击者可以利用这一访问权限,响数通过存在漏洞的百万 Cox API 访问数百万台 Cox 设备,源码下载覆盖配置设置并在设备上执行命令 。台调
举例来说 ,份验通过利用这个身份验证绕过漏洞,恶意行为者可以通过暴露的 API,使用 Cox 客户的姓名、电话号码、电子邮件地址或账号查找他们并窃取他们的个人身份信息(PII) ,包括 MAC 地址、电子邮件、服务器租用电话号码和地址 。
不仅如此,攻击者还可以通过查询在前一攻击阶段窃取的硬件 MAC 地址 ,收集连接设备的 Wi-Fi 密码和其他信息 。继而执行未经授权的命令 、修改设备设置并控制受害者的账户。
库里表示:这一系列漏洞也展示了一种方法 。在不具备任何先决条件的高防服务器情况下,由外部攻击者执行命令并修改数百万调制解调器的设置,可访问任何企业客户的 PII ,并获得与 ISP 支持团队基本相同的权限 。
目前已有 700 多个公开的 API ,其中许多提供了管理功能 ,如查询调制解调器的连接设备 。云计算每个 API 都存在相同的权限问题 ,重复重放 HTTP 请求将允许攻击者运行未经授权的命令 。
不过,该公司在Curry 报告后的 6 小时内就立即关闭了暴露的 API 调用,并在第二天修补了漏洞。
作为后续安全审查的一部分,Cox 方面还调查了这一攻击向量在被报告之前是模板下载否曾被利用过 ,但截至目前并未发现被滥用的证据 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/556c499439.html
相关文章
扬长避短!CISO必须为ChatGPT安全应用做好准备
数据库历史经验表明,即便开发者最初是出于善意的研发目的,但先进的技术往往会不可避免地被用于很多负面、恶意的应用场景中,OpenAI公司最新推出的ChatGPT聊天机器人自然也不例外。现代企业有很多机会可以利 ...
【数据库】
阅读更多使用PE备份系统Ghost教程(学会使用PE系统中的Ghost工具,用pe备份系统ghost教程。)
数据库随着计算机在我们日常生活中的广泛应用,我们的数据变得越来越重要。为了保护数据的安全,我们需要定期备份系统和文件。本文将介绍使用PEPre-installationEnvironment)系统中的Gho ...
【数据库】
阅读更多华为P8熄屏快呼怎么使用
数据库华为P8熄屏快呼使用方法。熄屏快呼就是在黑屏状态下按住音量下键,喊一个你联系人里有的名字就直接把电话打出去,很多小伙伴还不知道有这个功能,现在就跟小编一起学学华为P8熄屏快呼使用方法吧! ...
【数据库】
阅读更多
热门文章
最新文章
友情链接
- 揭秘苹果耳机6s音质的绝佳表现(聆听细节世界,感受耳边的音乐奇迹)
- iPhone7防抖技术(探索iPhone7防抖技术的出色表现和关键特性)
- 尼康D700(探索尼康D700的出色性能和多功能特点)
- 烈焰战神1050ti(探索烈焰战神1050ti的卓越性能与多功能特性)
- 探索SonyVaioVPCEA28EC的功能与性能(一款值得关注的笔记本电脑选择)
- 华硕笔记本光盘换系统安装教程(轻松学会如何通过光盘更换华硕笔记本系统)
- OPPOA59信号质量如何?(信号稳定性与通话质量是关键)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型
- 昇腾AI异构计算架构CANN 6.0全新开放升级,全面释放AI生产力
- HTCM8像素之超越期待的照相机(HTCM8搭载的照相技术让您拍照更具细节和清晰度) 源码库企业服务器网站建设香港物理机云服务器亿华云b2b信息平台