三星的账户管理系统中发现了三个跨站点请求伪造漏洞
2018/12/13 09:53AI云资讯11434

一位安全研究人员昨天告诉记者,黑客可能只是通过欺骗用户访问恶意链接来接管任何三星帐户。
该研究人员乌克兰臭虫赏金猎人Artem Moskowsky本月向三星报告此问题后,该漏洞现已得到修复。
这个三星帐户问题的核心是安全专家称之为跨站点请求伪造(CSRF)漏洞。用非专业术语解释,此漏洞允许攻击者欺骗用户的浏览器在用户当前登录的其他站点上执行隐藏命令,但是在攻击者的站点上。
Moskowsky告诉ZDNet他在三星的账户管理系统中发现了三个CSRF问题。
第一个允许攻击者更改配置文件详细信息,第二个允许攻击者禁用双因素身份验证,而第三个允许攻击者更改用户的帐户安全问题。
虽然这三个都是重要问题,但第三个问题本来可以用来接管帐户。 Moskowsky告诉ZDNet,攻击者可能欺骗用户访问可能改变用户安全问题和相应答案的恶意链接。
然后,攻击者可能尝试使用该用户的电子邮件地址登录用户的帐户,并启动依赖于现在受到污染的安全问题的密码恢复密码。使用新密码,攻击者可以访问用户的三星帐户。
为了更好地衡量,如果帐户使用双因素身份验证,则可以在用户访问恶意链接的同时禁用该身份验证。
访问Samsung帐户可以允许攻击者通过“查找我的设备”功能跟踪用户的移动,控制用户的互连智能设备,访问用户健康数据,访问私人笔记等。
对于他报告的三个漏洞,三星向研究人员颁发了13,300美元的奖励。上个月,该研究人员还为一个Steam漏洞收集了25,000美元的奖金,该漏洞可以让攻击者获得任何Steam游戏的任何CD密钥。
相关文章
- 安全不止一面:三星Galaxy S26系列带来从硬件到底层的全方位安心使用体验
- 拍得尽兴 玩得畅快 三星Galaxy S26系列成为校园生活的全能搭档
- 三星Galaxy Z8系列影像创新的幕后故事:人像视频功能如何重现专业镜头质感
- 北京国检中心专家组莅临!卓玛顺利通过儿童安全级、绿色建材三星级复审
- 轻松办公 高效创作 三星Galaxy手机重塑职场人的移动生产效率
- 苹果向三星采购iPhone Duo内外屏:内折叠屏每块250美元,外屏80美元
- 画质与安全的双重突破:解读三星Galaxy S26系列屏幕之上的技术创新
- 全能无短板 三星Galaxy S26系列以性能、影像与AI诠释高端旗舰标准
- 三星半导体亮相2026首届算博会,以创新存储方案赋能智能体AI
- 开学季提升成绩 入手三星Galaxy Tab S10 FE|Tab S10 FE+正合适
- Try Galaxy大更新!第八代三星Galaxy折叠屏最新功能等你体验
- 宿舍教室图书馆 三星Galaxy Tab S10+让开学后校园生活更精彩
- 把学习好物装进书包 三星Galaxy Tab S11系列陪你开学
- 深度解读新一代三星Galaxy Z系列和Galaxy Watch的设计之道
- 以焕新设计书写舒适与向往 三星Galaxy Watch新品设计故事
- 三星Galaxy Z Fold8 Ultra、Z Fold8与Z Flip8设计故事:揭秘新品的舒适美学
AI企业
更多>>AI硬件
更多>>AI产业
更多>>AI技术
更多>>- 阶跃这次够狠:AA 全球开源前二,价格打到 Claude 的 1/8
- 科大讯飞发布Spark-Audio-1.0-Preview,全国产语音基座大模型实现从“听清”到“听懂”
- 全球最强开源模型 Kimi K3 发布,参数规模 3 万亿,真的是强!
- 范式变革!东软发布AI原生软件工程白皮书,重构软件产业底层逻辑
- KAT-Coder-Pro V2.5正式发布:从“写代码”迈向“做工程”,Agentic能力全面升级
- 自变量机器人王昊:训练世界模型需付出“时间税”,解决模态对齐是当务之急
- 腾讯发布CodeBuddy Security,用AI Agent实现更高效的代码审计
- Twinkle x昇腾,率先实现Deepseek-V4系列模型高效训练









