亚洲人成电影网站_性色av一区二区三区红粉影视_欧美亚洲另类制服自拍_欧美视频一区二区三区…_亚洲人成电影网站色xx_中文字幕成人精品久久不卡_8090成年在线看片午夜_国产精品永久在线_亚洲天堂男人的天堂_日韩欧美精品网站_成人黄色在线免费_日韩经典第一页_日韩欧美国产网站_国产成人精品一区二区在线_中文字幕9999_7m第一福利500精品视频

您的意見或建議

怎么稱呼您?

您的E-mail

提交成功,感謝您的反饋!

窗口將于5秒鐘后關閉
通告
新聞資訊 - 正文

烏云解構P2P平臺漏洞:涉及翼龍貸宜人貸等

文章來源:新浪科技更新時間:2015-09-16 08:53:58
       近日烏云平臺整理了一份關于P2P平臺漏洞的報告,報告顯示,國內多數P2P企業曾存在各種影響資金安全的漏洞,涉及很多知名P2P平臺,如翼龍貸、宜人貸、易貸網以及有利網等。目前,有的漏洞已經修復,有的仍然存在。

  根據烏云漏洞收集平臺的數據顯示,自2014年至今,平臺收到的有關P2P行業漏洞總數為402個,僅2015年上半年就有235個,僅上半年就比去年一年增長了40.7%。

  2014年至2015年8月烏云漏洞報告平臺P2P行業漏洞數量統計顯示,高危漏洞占56.2%,中危漏洞占23.4%,低危漏洞占12.3%,8.1%被廠商忽略。

  2014年至今的4201個漏洞中,有可能影響到資金安全的漏洞就占來漏洞總數量的39%。2015年上半年中,對資金有危害的漏洞就占了今年P2P漏洞綜述的43%。

  在邏輯漏洞中,密碼重置漏洞占60%;訪問漏洞占40%,支付漏洞占16%,其他占20%。

  下面六組案例大部分廠商認同,并且已經修復。其中,密碼重置漏洞非常普遍——

  漏洞案例一:

  邏輯錯誤或設計缺陷導致的密碼重置漏洞

  涉及平臺:搜易貸、翼龍貸、金海貸、和信貸、拍拍貸以及有利網

  簡單來說,就是攻擊者拿著自己密碼重置的憑證重置了別的密碼。

  比如在翼龍貸的案例中,通過找回密碼,抓包可以看到用戶的郵箱、余額、手機號、ID等敏感信息。

  此外,利用Email 和 ID,白帽還可以重置用戶的密碼。

  在有利網的案例中,由于某個參數設置的過于簡單,且發送請求時無次數限制,可以通過爆破重置任意用戶密碼。

  在和信貸的案例中,由于設計缺陷,重置其它用戶的密碼不需要知道用戶郵箱收到的具體URL,可以直接拼湊出重置其它用戶密碼的URL進行密碼重置。

  重置密碼這個類型漏洞在P2P平臺比較普遍,包含爆破類型、妙改類型以及需要與人交互類型這三種,似乎“黑客”重置用戶密碼變成一個非常簡單的事情。

  用戶的密碼都被重置了,資金還安全嗎?烏云平臺認為,重置密碼從來都不是一件小事情,作為跟資金相關的金融平臺,密碼不僅是對用戶的一層安全保障,也是自家資金安全的門鎖之一。

  烏云平臺建議開發人員在開發的過程中,應該注意“保證Cookie等可以重置密碼的憑證與用戶之間的對應關系”。

  漏洞案例二:

  數據庫配置錯誤賬號密碼存泄漏風險

  涉及平臺:宜人貸

  今年5月,宜信旗下網貸平臺宜人貸某處配置不當可導致數據庫賬號密碼等敏感信息泄露 ,這是一個因為應用配置錯誤造成的SVN泄漏,從而導致數據庫賬號密碼等敏感信息泄漏。SVN是Subbersion的簡稱,是一個開放源代碼的版本管理工具。

  對于該漏洞,廠商已經修復。并表示,漏洞系研發私自修改NGINX目錄限制導致,已修改,同時禁止研發使用SVN COPY。

  漏洞案例三:

  設計缺陷導致的登錄邏輯錯誤/影響用戶賬號安全

  涉及平臺:宜人貸、翼龍貸

  今年5月,宜人貸某處缺陷導致奇葩登錄邏輯、爆破、惡意綁定等缺陷 。也就是說,在宜人貸某處可以免密碼登錄,隨便輸入一個工號就可以登錄。登錄后,可以將未綁定賬號的內部賬號綁到自己的賬戶上,然后等待獎勵分錢。

  該漏洞危險等級低,目前已經修復。宜人貸回復稱,此問題為產品設計問題,是已知問題,已經在下期更新中加入進入個人中心時的短信驗證。

  在翼龍貸案例中,翼龍貸用戶通過手機客戶端郵件找回密碼,驗證碼明文出現在返回包中。

  烏云平臺認為,涉及到錢的問題再小也不能忽視。尤其是翼龍貸,開發人員在對待安全問題上不夠謹慎,考慮不夠全面。

  漏洞案例四:

  運維不當導致用戶安全受威脅

  涉及平臺:翼龍貸

  這是一個OpenSSL心臟滴血漏洞,可以獲取用戶完整的Cookie,間接影響用戶賬戶和資金安全,可以實現無限獲得50元新手紅包。

  心臟滴血漏洞2014年4月7日被程序員Sean Cassidy的博客上被公開到現在,已經有很長一段時間了,而翼龍貸卻沒有打上補丁,造成用戶完整的Cookie泄漏,間接影響用戶賬戶與資金安全。

  漏洞案例五:

  邏輯錯誤導致無限刷紅包

  涉及平臺:有利網

  這個漏洞的白帽子給了這樣一個直接的標簽:有利網刷錢漏洞。該漏洞利用了有利網注冊可獲50元紅包和可以任意手機號注冊兩個條件,結合Burp Suite修改相應包的內容,可以實現無限獲得50元的新手紅包。

  烏云平臺認為這漏洞比較難被利用,但是,在金錢的利誘下,麻煩又怕什么。但是,有利網方面回應,這個漏洞不影響。于是,這個漏洞被忽略了。

  漏洞案例六:

  任意文件包含影響資金安全

  涉及平臺:易貸網

  在今年7月,易貸網存在任意文件包含,包含配置文件可以讀到物理路徑,注冊一個用戶上傳圖片,圖片中插入一句話即可getshell,然后可以接觸到十幾萬的用戶數據,當然有用戶賬號密碼這些跟資金相關的敏感數據。

  文件包含漏洞是由于在引入文件時,對傳入的文件名沒有經過合理的校驗,或者校驗被繞過,從而操作了預想之外的文件,就可能導致意外的文件泄漏甚至惡意的代碼注入。

  針對該漏洞,今年8月易貸網回復稱,因啟用新域名后,老域名切換到測試環境,并臨時關閉Waf防護做滲透測試,現在測試完畢,漏洞早已修復,并已經開啟了WAF防護,目前已不可利用。

  烏云平臺認為,當賬號密碼被泄露,資金就會面臨安全挑戰,因此不能疏忽。

  此外,還有兩個漏洞案例沒有引起廠商的注意,已經選擇忽略——

  1)安心貸重要功能設計缺陷(影響全站用戶)

  手機找回密碼功能存在設計缺陷,可以重置任意用戶的密碼;安心貸已經主動忽略漏洞。

  2)808信貸新版更嚴重漏洞二(某業務可Getshell漫游內網附送SQL注入&心臟滴血)

  烏云官網顯示,白帽多次聯系808信貸客服,然而對方不理不睬。

  根據世界反黑客組織的最新通報,中國P2P平臺已經成為全世界黑客宰割的羔羊,已有多起黑客盜取P2P平臺現金的案例發生,P2P行業資金安全問題不可忽視。

亚洲人成电影网站_性色av一区二区三区红粉影视_欧美亚洲另类制服自拍_欧美视频一区二区三区…_亚洲人成电影网站色xx_中文字幕成人精品久久不卡_8090成年在线看片午夜_国产精品永久在线_亚洲天堂男人的天堂_日韩欧美精品网站_成人黄色在线免费_日韩经典第一页_日韩欧美国产网站_国产成人精品一区二区在线_中文字幕9999_7m第一福利500精品视频
韩国精品美女www爽爽爽视频| 川上优av一区二区线观看| 午夜精品久久久久久久白皮肤| 黑丝美女久久久| 久久精品在线播放| 欧美在线一级va免费观看| 成人激情电影一区二区| 精品色蜜蜜精品视频在线观看| 国产精品网站视频| 国产精品电影久久久久电影网| 亚洲黄色在线看| 亚洲色图第一页| 欧美电影免费在线观看| 国产精品电影观看| 日韩中文字幕国产精品| 久久久久久伊人| 国内偷自视频区视频综合| 2019中文字幕免费视频| 免费不卡在线观看av| 在线日韩日本国产亚洲| 国产午夜精品麻豆| 这里只有精品在线观看| 亚洲色图国产精品| 亚洲最新视频在线| 色综合久久悠悠| 国产区精品在线观看| 欧美日韩一区二区在线播放| 精品国产欧美一区二区五十路| 国产精品视频白浆免费视频| 日韩免费看的电影电视剧大全| 久久久久久com| 亚洲男人天堂手机在线| 欧美午夜影院在线视频| 国产精品欧美一区二区三区奶水| 亚洲午夜精品久久久久久久久久久久| 性色av一区二区咪爱| 成人一区二区电影| 91精品国产91久久久久久不卡| 亚洲永久免费观看| 欧美精品一区在线播放| 91国产精品电影| 亚洲美女av电影| 91精品视频一区| 97久久精品视频| 日韩免费av片在线观看| 国产欧美一区二区三区久久人妖| 另类专区欧美制服同性| 日韩中文视频免费在线观看| 成人免费观看49www在线观看| 尤物九九久久国产精品的特点| www.亚洲一二| 一区二区三区国产在线观看| 亚洲国产精久久久久久久| 亚洲国产精品成人精品| 一本久久综合亚洲鲁鲁| 国产精品久久久久久网站| 蜜月aⅴ免费一区二区三区| 一本一本久久a久久精品综合小说| 日韩免费观看高清| 国产精品久久久久影院日本| 青青草原成人在线视频| 欧美精品成人在线| 色婷婷综合成人av| 久久久久在线观看| 精品视频中文字幕| 91久久精品国产91久久| 96pao国产成视频永久免费| 久久99精品视频一区97| 国产午夜精品全部视频在线播放| 日韩网站免费观看高清| 国产欧美va欧美va香蕉在| 亚洲2020天天堂在线观看| 国产午夜精品理论片a级探花| 亚洲人成网站免费播放| 国产成人福利夜色影视| 欧美小视频在线观看| 色综合久久久久久中文网| 久久久久国产一区二区三区| 久久久久久国产三级电影| 韩国日本不卡在线| 色婷婷综合成人| 国产国语刺激对白av不卡| 国产欧美日韩专区发布| 亚洲人成电影网站色…| 国产精品video| 欧美激情在线观看视频| 在线视频免费一区二区| 久久影视电视剧免费网站| 久久伊人精品一区二区三区| 国模叶桐国产精品一区| 亚洲国产精品一区二区久| 青青草原成人在线视频| 91免费国产网站| 日韩在线观看免费av| 国产区精品在线观看| 亚洲欧美日韩精品久久亚洲区| 国产精品美女久久久久av超清| 国产精品网站入口| 亚洲欧洲免费视频| 亚洲电影免费观看高清完整版| 色婷婷综合成人| 国产美女精彩久久| 久久久久久一区二区三区| 精品女同一区二区三区在线播放| 久久久91精品国产| 国产精品人成电影| 久久伊人精品视频| 日韩大胆人体377p| 欧美国产第一页| 日韩福利视频在线观看| 欧美日本精品在线| 中文欧美日本在线资源| 欧洲一区二区视频| 欧美在线视频免费| 亚洲午夜国产成人av电影男同| 欧美日韩福利在线观看| 日韩中文字幕在线看| 国产成人午夜视频网址| 国模视频一区二区| 亚洲天堂av综合网| 成人伊人精品色xxxx视频| 亚洲综合在线做性| 日韩福利视频在线观看| 丰满岳妇乱一区二区三区| 国产男女猛烈无遮挡91| 日韩女优在线播放| 欧美亚洲在线视频| 日本精品一区二区三区在线播放视频| 亚洲精品www久久久久久广东| 国产精品夜间视频香蕉| 91中文精品字幕在线视频| 日韩精品免费视频| 日韩av在线资源| 欧美在线视频免费| 亚洲一区二区久久| 亚洲精品日韩在线| 亚洲欧美综合另类中字| 久久精品视频网站| 国外成人在线视频| 久久精品视频免费播放| 久久精品最新地址| 亚洲视频在线观看免费| 欧美日韩久久久久| 亚洲一区二区中文| xxxx欧美18另类的高清| 亚洲视频在线看| 日韩国产一区三区| 国产精品www色诱视频| 久久久之久亚州精品露出| 成人性生交xxxxx网站| 亚洲福利视频久久| 国产日韩欧美电影在线观看| 国产精品视频1区| 美乳少妇欧美精品| 欧美性做爰毛片| 国产欧美亚洲视频| 成人黄色免费片| 欧美午夜性色大片在线观看| 国产一区二区av| 91av网站在线播放| 亚洲自拍在线观看| 欧美日韩免费区域视频在线观看| 日韩成人中文字幕在线观看| 欧美一级淫片播放口|