三星的账户管理系统中发现了三个跨站点请求伪造漏洞
2018-12-13 09:53:13AI云资讯1344

一位安全研究人员昨天告诉记者,黑客可能只是通过欺骗用户访问恶意链接来接管任何三星帐户。
该研究人员乌克兰臭虫赏金猎人Artem Moskowsky本月向三星报告此问题后,该漏洞现已得到修复。
这个三星帐户问题的核心是安全专家称之为跨站点请求伪造(CSRF)漏洞。用非专业术语解释,此漏洞允许攻击者欺骗用户的浏览器在用户当前登录的其他站点上执行隐藏命令,但是在攻击者的站点上。
Moskowsky告诉ZDNet他在三星的账户管理系统中发现了三个CSRF问题。
第一个允许攻击者更改配置文件详细信息,第二个允许攻击者禁用双因素身份验证,而第三个允许攻击者更改用户的帐户安全问题。
虽然这三个都是重要问题,但第三个问题本来可以用来接管帐户。 Moskowsky告诉ZDNet,攻击者可能欺骗用户访问可能改变用户安全问题和相应答案的恶意链接。
然后,攻击者可能尝试使用该用户的电子邮件地址登录用户的帐户,并启动依赖于现在受到污染的安全问题的密码恢复密码。使用新密码,攻击者可以访问用户的三星帐户。
为了更好地衡量,如果帐户使用双因素身份验证,则可以在用户访问恶意链接的同时禁用该身份验证。
访问Samsung帐户可以允许攻击者通过“查找我的设备”功能跟踪用户的移动,控制用户的互连智能设备,访问用户健康数据,访问私人笔记等。
对于他报告的三个漏洞,三星向研究人员颁发了13,300美元的奖励。上个月,该研究人员还为一个Steam漏洞收集了25,000美元的奖金,该漏洞可以让攻击者获得任何Steam游戏的任何CD密钥。
相关文章
- 三星家电退出中国市场之后,高端电视的标准正在被重新定义
- 三星退场之后,高端电视的下一个标准是什么
- 智慧陪伴 定格浪漫 三星Galaxy A57 5G让你的520心意满分
- 焕新界面 AI升级 三星向更多Galaxy设备推送Samsung One UI 8.5更新
- 三星工会罢工已引发市场动荡,深圳华强北市场中DDR4现货价格单周暴涨20%
- 出货量逆势增长 看三星手机在市场变局中交出的答卷
- 把日常拍成电影:探索电影级LUT为三星Galaxy S26系列带来的影像变革
- 三星下一代Exynos芯片或将采用1.4 纳米工艺,能效提升25%
- 三星Exynos 2700芯片将采用全新的SBS架构和更精良的散热方案
- 三星Galaxy A57 5G:为用户带来触手可及的前沿创新体验
- 三星推出新款T7 microSD及T9 microSD存储卡,进一步完善其可移动存储产品阵容
- 更自然的技术体验,更舒适的佩戴感受 三星Galaxy设计理念持续进化
- 纤薄机身满载智慧体验 三星Galaxy A57 5G正式开售
- 随着三星和SK海力士加大长期合同力度,DRAM价格或将到达峰值
- 光影定格旅途记忆:三星Galaxy影像旗舰漫游旧金山
- 从海滨远眺到璀璨夜色 三星Galaxy镜头下的旧金山
人工智能企业
更多>>人工智能硬件
更多>>人工智能产业
更多>>人工智能技术
更多>>- Twinkle x昇腾,率先实现Deepseek-V4系列模型高效训练
- 高德发布鸿蒙首个生成式 UI 开源框架 AGenUI,告别传统 UI 开发模式
- 发布即适配| 天数智芯全力支持腾讯混元Hy3 preview 开源落地,共推国内大模型产业普惠
- Seedance 2.0面向企业公测,豆包大模型日均Token使用量突破120万亿
- 端到端OCR模型第一!百度千帆Qianfan-OCR正式发布
- 云知声Unisound U1-OCR大模型发布!首个工业级文档智能基础大模型,开启OCR 3.0时代
- 基石智算上线 MiniMax M2.5,超强编程与智能体工具调用能力
- 昇腾原生支持,科学多模态大模型Intern-S1-Pro正式发布并开源









