三星的账户管理系统中发现了三个跨站点请求伪造漏洞
2018-12-13 09:53:13AI云资讯1291

一位安全研究人员昨天告诉记者,黑客可能只是通过欺骗用户访问恶意链接来接管任何三星帐户。
该研究人员乌克兰臭虫赏金猎人Artem Moskowsky本月向三星报告此问题后,该漏洞现已得到修复。
这个三星帐户问题的核心是安全专家称之为跨站点请求伪造(CSRF)漏洞。用非专业术语解释,此漏洞允许攻击者欺骗用户的浏览器在用户当前登录的其他站点上执行隐藏命令,但是在攻击者的站点上。
Moskowsky告诉ZDNet他在三星的账户管理系统中发现了三个CSRF问题。
第一个允许攻击者更改配置文件详细信息,第二个允许攻击者禁用双因素身份验证,而第三个允许攻击者更改用户的帐户安全问题。
虽然这三个都是重要问题,但第三个问题本来可以用来接管帐户。 Moskowsky告诉ZDNet,攻击者可能欺骗用户访问可能改变用户安全问题和相应答案的恶意链接。
然后,攻击者可能尝试使用该用户的电子邮件地址登录用户的帐户,并启动依赖于现在受到污染的安全问题的密码恢复密码。使用新密码,攻击者可以访问用户的三星帐户。
为了更好地衡量,如果帐户使用双因素身份验证,则可以在用户访问恶意链接的同时禁用该身份验证。
访问Samsung帐户可以允许攻击者通过“查找我的设备”功能跟踪用户的移动,控制用户的互连智能设备,访问用户健康数据,访问私人笔记等。
对于他报告的三个漏洞,三星向研究人员颁发了13,300美元的奖励。上个月,该研究人员还为一个Steam漏洞收集了25,000美元的奖金,该漏洞可以让攻击者获得任何Steam游戏的任何CD密钥。
相关文章
- 移动办公需求增长 三星折叠屏手机成商务用户的“神器”
- PITAKA三星S26系列手机壳Aaron Button快捷按键获2026纽约产品设计奖金奖
- 三星发布第三代AI手机Galaxy S26系列:AI进阶,多维体验全面升级
- 三星正式推出全新Galaxy Buds4系列 带来至臻音效表现
- 让AI更懂你所需 三星Galaxy全球新品发布会即将开启
- 超高口碑!细数用户喜爱三星Galaxy Z Flip7的理由
- 三星新品发布会预热升温:由Galaxy AI赋能的创作体验亮相多城地标巨幕
- Exynos 2700预计2026年第四季度推出,全新SF2P工艺有望提振三星非内存业务运营利润
- 三星Galaxy手机:用AI让用户步入智能、便捷、高效的新时代
- 三星HBM4高带宽内存正式进入英伟达Vera Rubin人工智能芯片平台
- 三星宣布HBM4正式量产,速度最高达13Gbps,容量达48GB
- 三星已向高通交付LPDDR6X内存样品
- 三星Galaxy Z TriFold:以创新形态掀起的折叠屏体验革命
- 三星携手国际奥委会 助力青年筑梦未来
- 三星显示拟扩大对苹果可折叠OLED产能的投资,为iPhone Flip推出做准备
- 身临其境感受精彩:三星 Galaxy 助力捕捉 2026 年冬奥会开幕式盛况
人工智能企业
更多>>人工智能硬件
更多>>人工智能产业
更多>>人工智能技术
更多>>- 云知声Unisound U1-OCR大模型发布!首个工业级文档智能基础大模型,开启OCR 3.0时代
- 基石智算上线 MiniMax M2.5,超强编程与智能体工具调用能力
- 昇腾原生支持,科学多模态大模型Intern-S1-Pro正式发布并开源
- 百度千帆深度研究Agent登顶权威评测榜单DeepResearch Bench
- 在MoltBot/ClawdBot,火山方舟模型服务助力开发者畅享模型自由
- 教程 | OpenCode调用基石智算大模型,AI 编程效率翻倍
- 全国首个!上海上线规划资源AI大模型,商汤大装置让城市治理“更聪明”
- 昇思人工智能框架峰会 | 昇思MindSpore MoE模型性能优化方案,提升训练性能15%+









