責任のある開示が十分でない場合

ムーンピッグは英国の有名なグリーティングカード会社です。あなたは彼らのサービスを使ってあなたの友人や家族にパーソナライズされたグリーティングカードを送ることができます。 [Paul]は、ムーンピッグAndroidアプリとそのAPIの間にいくつかのセキュリティの脆弱性を発見することを決定しました。

まず第一に、[Paul]システムは基本認証を使用していたことに気づきました。これは理想的ではありませんが、会社は少なくともCustomerの資格情報を保護するためにSSL暗号化を使用していました。認証ヘッダーを復号した後、[Paul]は何か不思議に気づいた。各リクエストで送信されているユーザー名とパスワードは自分の資格情報ではありませんでした。彼の顧客IDはそこにありましたが、実際の資格情報は間違っていました。

[Paul]新しいアカウントを作成し、資格情報が同じであることがわかりました。彼の2番目のアカウントのHTTPリクエストで顧客IDを変更することで、彼は自分の最初のアカウントのすべての保存されているアドレス情報のすべてをスピッティングするためにWebサイトをトリックすることができました。これは、本質的に認証がまったく認証されていないことを意味しました。ユーザーは別のユーザーを偽装することができます。アドレス情報を引っ張ることは大したことが好きではないかもしれませんが、[Paul]はすべてのAPI要求がこのようなものだったと主張しています。これは、他の顧客アカウントの下に同意なしに注文を配置するまでに行くことができることを意味しました。

[Paul] MoonpigのAPIヘルプファイルを使用して、より興味深い方法を見つけます。彼に立っていたものはGetCreditCardDetailsメソッドでした。 [Paul]はそれをショットを与え、そして確かにシステムがカードの最後の4桁、そしてカードに関連付けられた名前を含むクレジットカードの詳細を捨てた。それは完全なカード番号ではないかもしれませんが、これはまだすぐに修正されるかなり大きな問題です…正しい?

[Paul] 2013年8月にムーンピッグに責任がある脆弱性を明らかにしました。ムーンピッグは問題が従来のコードによるものであり、それは速やかに修正されることによって回答しました。 1年後、[Paul]ムーンピッグでフォローアップしました。彼はそれがクリスマスの前に解決されるべきだと言われました。 2015年1月5日、この脆弱性はまだ解決されていませんでした。 [Paul]は十分で十分だと決心しました、そして彼は問題を報告するのを助けるためにオンラインであると彼の調査結果を公開するかもしれません。働いていたようです。 Moonpigは以来、そのAPIを無効にして、「すべてのパスワードと支払い情報は常に安全である」と主張しているTwitterを介して声明を発表しました。それは素晴らしいです、そして、パスワードが実際に重要な場合はもう少し意味があります。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

クールな新しいハードウェアSpectacularクールな新しいハードウェアSpectacular

ハッカデの提案ラインはプレスリリースで定期的に洪水にあふれています。インフォグラフィックからBattlefield 3への責任を比較したもの(はい、完全に深刻な)、私たちが新しいCFOを稼働していない会社が私たちの受信トレイに巻き込まれた帽子ボックス生産者からの会社の提案に答えることをお知らせします。毎週ほぼ毎週。 Hackadayの乗組員が月に何百もの電子メールが存在していますが、あなたはPRの人々がしばらくの間に金を打つことを理解するでしょうか。どうやらではありません。私たちのEメールに入る最もクールなものは、通常、プロジェクトに取り組んで、彼らのためにPR担当の仕事をしているエンジニアからのものです。私たちはそれに感謝しますので、最近提案ラインに現れた2つの本当にクールなハードウェアがあります。 MicrocontollersとLCDが簡単に表示されます カラーLCDをマイクロコントローラでインタフェースする必要は必ずしも難しくありませんが、絶対によく見えます。 LCDディスプレイ用のArduinoライブラリをダウンロードし、画面上に数行のテキストを入手するためのケーキの一部ですが、GUIを構築しますか。愚か者の用事、私たちは言います。 これはFTDIの新しいチップ、イブが入ってくるところです。それは、QVGA(320×240)用に開発されたシングルチップビデオエンジンで、並列RGBインタフェースを備えたWQVGA(400×240)ディスプレイです。 FTDIのサイト上の図から、ディスプレイの実行を取得することは、マイクロコントローラをI2CまたはSPIインタフェースを介して接続してからビデオ行を接続するのと同じくらい簡単です。タッチスクリーンインターフェイスとオーディオアウトもサポートされているため、グラフィカルホームオートメーションのリモートイブを作成したい場合は、行く方法があります。 GPIOを使ったx86 数年前、ラズベリーのPIの前に、低電力アームボードが能力を計算することができるという認識を実現するために、合理的に高速なハードウェアを持つ組み込みデバイスを開発するときの唯一の選択肢は、GumstixまたはMiniItxボードのどちらかでした。今、ビーグルボード、ラズベリーPI、その他のようなアームボードは、好ましいプラットフォームとして引き継がれていますが、まだ小さく、対応X86 DEVボードの市場があります。 [マット] Intelで、彼が呼ばれたMinnowboardに取り組んでいるプロジェクトでローダウンしました。基本的に、それはあなたがx86マザーボード – PCI Express、SATA、ギガビットイーサネット、USB、およびHDMIを介してあなたが期待するすべてのものを持つ1GHzのIntel Atom E640プロセッサです。そこにあるすべてのX86ボードとは異なり、Minnowboardは埋め込み世界からのポートを借り、I2C、SPI、CANバス、およびGPIOピン、LED、およびスイッチを使用します。 [エドワードバーナイ]は反キリストでした だからあなたは行き​​ます。プレスリリースではなく、実際に作業していることを気にかけている人々によって私たちに送られているプレスリリース。私たちは私たちのEメールに入ってきたクレイジーなものの主題にいますが、これはFacePalmまたは2つを誘発した本当に良いものです: 名前:redacted. 電子メール:慎重に ウェブサイト:http://../../../../../../../../../../../../../../../../../ .. /../etc/passwd. メッセージ: 時間:2012年9月27日、午後4時22分 IPアドレス:reducted フォームのURL:http://hackaday.com/contact-hack-a-day/ あなたはジブソンをハッキングする前にローラーブレードを学ぶことになりました。

Arduino購入者ガイドおよびSeeeduinoArduino購入者ガイドおよびSeeeduino

Makeは、さまざまな種類のArduinoデバイスの購入ガイドを組み立てました。 Arduinoは、プロトタイピングをすばやくアクセスできるように設計されたオープンハードウェアプラットフォームです。スタイルは、他の人々がベースを修正、拡張、そして強化することを可能にし、そして多くの人々が彼ら自身のバージョンを作成し始めた多くの人々が多くの人々にとって。このガイドには、LilyPad、Arduino Pro、Sanguino、Duemilanove、Ethernet Shield、Freeduinoのような過去に含まれているハードウェアが多数あります。 パックの外に、シーデイノ(上の写真)は間違いなく私たちの目を捉えました。それはArduino Proのように低いプロファイルSMDスタイルです。彼らは、より便利なヘッダーを追加することによってSMD atmega168によって保存された領域を利用しました。 ICSPに加えて、I2Cヘッダーと同様にUARTオーダーのピンを取得します。 VCCは3.3または5ボルトで選択可能です。リセットスイッチはEdge Plus Plus 2つのADCピンに転送されました。私たちの好ましい関数はデジタルピンの新しい間隔です。 Arduinoデジタルピンヘッダーには、バンク間に平方が平方が不可解になります。 SeeeDuinoはシールド互換性の基本的な行を持っていますが、Protoboardで利用するために基本的な100mLの間隔でスペースした余分な行を持っています。 23.99ドルで、それは競争的に価格です。

Robotsota、戦闘ガチョウ、そしてメーカーは世界で話していますRobotsota、戦闘ガチョウ、そしてメーカーは世界で話しています

数週末前に、私たちは世界を創造日のギアに賞を蹴った。これは建物のもののお祝いでした、そして、マスターホームビルダーのために集まって今年を構築することを把握するために一緒に奉仕しました。私たちは世界中の驚くべき投票率を持っていました、そして素晴らしい時間が全部持っていた。 フィンランドのミッケリ Mikkeliの世界の主催者によると、この町は小さく、どこにもありません。地図をチェックアウトする、それは公正な評価のようです。それにもかかわらず、Hacklab MikkeliとMikkeli City Libraryは、120以上の出席者と一緒に素晴らしいイベントをまとめました。 このプロジェクトの動機は、地元のハッカーの文化を育て、育成し、このグループで判断することで、このグループは成功しました。ロボット、電子プロジェクト、3Dプリンタ、DIYの電子楽器、およびMikkeliロボット戦争シーズン1がありました。 カイロでの世界を創造する Cairo Hackerspaceには私たちの心の中で特別な場所があります。彼らのハッカースペースは2016年に崩壊した(文字通り)、彼らは彼らのすべての装備を手に入れることを管理し、古いVWバンにすべてを置くことにしました。それは車輪の上のハッカースペースです、そしてそれは素晴らしいです。 世界のための彼らのイベントは挑戦を築く日を築き、彼らはその日をブレインストーミングし、彼らのラップトップにいくつかのステッカーを叩いた。きちんとした。 バンクーバーハックスペース バンクーバーハックスペースには半普通のイベントがあり、信じられないほど喜んでハッカーの家があります。これはオープンハウスです。それはまさに私たちが世界で見つけようとしていることです。 この組み合わせのためのデッキの創造日/信じられないほど喜んでいるハッカーハウスは旋盤訓練、鍛冶屋、戦いのガチョウ、環境のおかげでのセルの飲み物のデモ、そして刑事ビットのいくつかのインターネット、そして小さな黒から建設された写真ブースそして白いCRT。 Fubar Labs. ニュージャージー州のFubar Labsは紹介なことはありません。 Fubarinoはそこから出てきました、彼らはパワーレーシングシリーズで毎年良好な立場を管理し、ハッカースペースの一人のメンバーが私が今まで見た中で独創的なヘボコンロボットの単一の多くのものを思い付きました。いいえ、それが何であるかをあなたに言うつもりはありません。私はまだ少数のヘボコンのためにそのアイデアを盗む必要があります。 FUBARの世界の焦点は、TIからのTMS5220NL音声合成チップでした。はい、それは古代ですが、シリとコルタナとアレクサ、そして数年で人気の赤ちゃんの名前になるだろうと、それでもなぜそれと一緒にねじ込まないでください。イベントは素晴らしかった、そして古代のTI部分をあきらめた後、研究室は最終的にEMIC2モジュールを使って働く音声にテキストを得ました。これは、瞬間的な音声損失に苦しんでいる人々のためのインターフェースを構築することを考えていた高校生によってもたらされました。それは素晴らしいです、そしてまさに私たちがハッカデイ賞の入学で見つけようとしているものです。 HackadayPrize2017は次のようにスポンサーされています。