火星链 火星链
Ctrl+D收藏火星链

APP:虚拟币安全防护 渗透测试中发现的越权漏洞分析与修复

作者:

时间:1900/1/1 0:00:00

在对客户网站以及APP进行渗透测试服务时候,越权漏洞对业务系统的正常运转影响很大,很多客户网站信息被泄露,数据库被篡改一大部分原因跟越权漏洞有关,前端时候某金融客户因为数据被泄露,通过老客户介绍,找到我们SINE安全做渗透测试服务,找出数据被泄露的原因以及目前网站APP存在的未知漏洞,根据我们十多年的渗透经验来分享这次网站安全测试的整个过程。

首先要收集客户的资料,我们SINE安全技术与甲方的网站维护人员进行了沟通,确定下网站采用的是php语言,数据库类型是Mysql,服务器采用的是linuxcentos,买的是香港阿里云ECS,数据库采用的是内网传输并使用了RDS数据库实例作为整个网站APP的运营环境.

动态 | 腾讯已完成所有使用商户号进行虚拟币交易的清理:据证券日报报道,腾讯明确表示,在支付渠道上,针对虚拟货币违规行为的措施包括:“限制平台收款帐号的收款功能”、“限制个人卖家帐号的收款额度”等,目前已完成所有使用商户号进行虚拟币交易的清理。对日常交易进行实时监控,根据对命中的交易进行风险严重程度评估,或将采取直接拦截。

另外,腾讯方面向《证券日报》记者称,腾讯一直以来对各种ICO乱象保持高度警惕,并开展了专项行动加强信息渠道管理。[2019/1/29]

在对客户有了一定的了解后,客户提供了网站的会员账号密码,我们模拟攻击者的手法去黑盒测试目前网站存在的漏洞,登陆网站后,客户存在交易系统功能,使用的是区块链以及虚拟币进行币与币之间的交易金融网站,包括币币交换,转币,提币,冲币,包括了去中心化,以及平台与虚拟币交易所进行安全通信,第三方的API接口,也就是说客户的币上了链,

动态 | GEC虚拟币项目存在嫌疑 当地民警提醒群众保持警惕:据国际金融报消息,近期有记者发现一个名为GEC(Global Ecommerce Coin,全球电子商务币)的虚拟币存在嫌疑。据悉,GEC币从引导到交易都具有较高的隐蔽性,不论是钱包链接还是交易平台的链接只能在移动端打开,通过微信电脑版无法打开上述链接。在未注册之前,记者通过国内的搜索引擎也无法搜索到该交易平台。此外,由始至终,记者能接触到的除了熟人小组长外,就只有一个隐藏在微信中名叫“女酋长”的大组长,其他操作都由机器人完成。小组长和大组长会引导潜在投资人通过“GECCEX”交易平台进行GEC币买卖。GEC币号称对应的是实体电商平台的股权,如果不通过正规渠道融资,股权也是虚假的,最后投资人会买到虚假股权,后续会引发很多的法律纠纷。GEC币项目运营主体所在地的上海市局徐汇分局的民警表示,未听说相关GEC项目,对于类似虚拟币项目,请保持警惕,发现虚假,情形请及时报警。[2018/12/3]

直接到交易所进行公开交易,资金安全很重要,只要出现一点安全隐患导致的损失可能达到几十万甚至上百万,不过还好客户只是用户信息泄露,针对这一情况,我们展开了全面的人工渗透测试。

动态 | 麦迪森控股终止有关收购日本虚拟币交易平台20%股权:麦迪森控股今日发布公告,终止有关收购日本虚拟币交易平台BITPoint Japan 20%股权的事项。然而,尽管终止收购事项,该公司与目标公司合作发展虚拟货币交易平台及虚拟货币相关业务仍将有效。[2018/8/2]

首先我们对用户测试这里进行漏洞检测,在这里跟大家简单的介绍一下什么是越权漏洞,这种漏洞一般发生在网站前端与用户进行交互的,包括get.post.cookies等方式的数据传输,如果传输过程中未对用户当前的账户所属权限进行安全判断,那么就会导致通过修改数据包来查看其它用户的一些信息,绕过权限的检查,可直接查看任意用户的信息,包括用户的账户,注册手机号,身份认证等信息。

研究者:真正的研究区块链的专家看不上币圈,虚拟币泡沫会在近两年破灭:据《21世纪经济报》报道,去年以来,区块链成了金融圈与非金融圈都最热门的一个词。以此为噱头搞各种投机倒把的有之,埋头苦干不搞ICO的亦有之。比特币在疯狂之后退潮,近期随着机构入场又有升温的趋势。记者调查了区块链技术在央行研究机构、互联网巨头、区块链新贵、金融机构、学术机构等五大门派中的研究及应用,研究者认为“真正研究区块链的专家们看不上币圈,认为随着区块链的一些实际应用落地,虚拟币的炒作泡沫会在近两年破灭”。[2018/5/11]

接下来我们来实际操作,登陆网站,查看用户信息,发现连接使用的是这种形式,如下:/user/58,上面的这个网址最后的值是58,与当前我们登陆的账户是相互对应的,也是ID值,USERID=58,也就是说我自己的账户是ID58,如果我修改后面的数值,并访问打开,如果出现了其他用户的账户信息,那么这就是越权漏洞。/user/60,打开,我们发现了问题,直接显示手机号,用户名,以及实名认证的身份证号码,姓名,这是赤裸裸的网站漏洞啊!这安全防范意识也太薄弱了。

用户信息查看这里存在越权漏洞,发生的原因是网站并没有对用户信息查看功能进行权限判断,以及对账户所属权限判断,导致发生可以查看任意用户ID的信息,如下图所示:

漏洞很明显,这是导致用户信息泄露的主要原因,并且我们在测试用户注册的账户也发现了用户信息泄露漏洞,我们抓取了POST到用户注册接口端这里,可以看到数据包里包含了userid,我们渗透测试对其ID值修改为61,然后服务器后端返回来的信息,提示用户已存在,并带着该ID=61的用户信息,包含了姓名,邮箱地址,钱包地址,等一些隐私的信息,如下返回的200状态代码所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通过上面的漏洞可以直接批量枚举其他ID值的账户信息,导致网站的所有用户信息都被泄露,漏洞危害极大,如果网站运营者不加以修复漏洞,后期用户发展规模上来,很多人的信息泄露就麻烦了。如果您的网站以及APP也因为用户信息被泄露,数据被篡改等安全问题困扰,要解决此问题建议对网站进行渗透测试服务,从根源去找出网站漏洞所在,防止网站继续被攻击,可以找专业的网站安全公司来处理,国内SINESAFE,深信服,三零卫士,绿盟都是比较不错的安全公司,在渗透测试方面都是很有名的,尤其虚拟币网站,虚拟币交易所,区块链网站的安全,在网站,APP,或者新功能上线之前一定要做渗透测试服务,提前检查存在的漏洞隐患,尽早修复,防止后期发展规模壮大造成不必要的经济损失。

标签:APP虚拟币SINAPP币是什么币虚拟币排行玩虚拟币会被警察找吗虚拟币交易是不是犯法的SIN币SIN价格

莱特币最新价格热门资讯
ART:老人疑心钞票有“病”竟用微波加热,3000多元现金面目全非,不过还是兑换成功了

来源:微信公众号“都市快报”因怀疑人民币上可能沾染“新冠肺炎病”,近日江苏无锡江阴市的李阿姨居然把3000多元现金放进微波炉中加热消。还不到一分钟,微波炉就飘出了焦煳味.

1900/1/1 0:00:00
比特币:隐私功能有用吗?一文速览隐私币及混币服务使用情况

比特币和加密货币帮助人们重获资金的控制权,人们不再需要信任第三方。与此同时,隐私倡导者也开始逐渐渗透这个行业.

1900/1/1 0:00:00
OOT:高考英语单词3500巧记3

高考英语单词3500巧记3 学习英语,面对考试,词汇量,是至关重要的。我不提倡速记,速记往往会导致眼高手低,看着熟悉,就是不知道意思,很气人的.

1900/1/1 0:00:00
COIN:第三海洋研究所与汕头大学签署战略合作协议

中国网1月2日讯记者从自然资源部第三海洋研究所官网了解到,12月26日,汕头大学党委书记、校长姜虹一行到第三海洋研究所交流考察。第三研究所所长蔡锋接待了姜虹校长一行.

1900/1/1 0:00:00
比特币:Mimblewimble可实现非交互式交易,莱特币、Grin等将受益

写在前面:一项技术如果是难用的,或者说对用户不友好的,那么它就很难被广泛采用。而此前的Mimblewimble协议,其交易就要求发送方和接收方同时在线交互才能实现,从而阻碍了相关项目的大规模应用.

1900/1/1 0:00:00
以太坊:义合控股:义合环球与华大海洋订立总供应协议

义合控股(01662)公告,于2019年12月31日,公司的间接全资附属公司义合环球与公司的间接非全资附属公司华大海洋订立总供应协议,据此.

1900/1/1 0:00:00