責任のある開示が十分でない場合

ムーンピッグは英国の有名なグリーティングカード会社です。あなたは彼らのサービスを使ってあなたの友人や家族にパーソナライズされたグリーティングカードを送ることができます。 [Paul]は、ムーンピッグAndroidアプリとそのAPIの間にいくつかのセキュリティの脆弱性を発見することを決定しました。

まず第一に、[Paul]システムは基本認証を使用していたことに気づきました。これは理想的ではありませんが、会社は少なくともCustomerの資格情報を保護するためにSSL暗号化を使用していました。認証ヘッダーを復号した後、[Paul]は何か不思議に気づいた。各リクエストで送信されているユーザー名とパスワードは自分の資格情報ではありませんでした。彼の顧客IDはそこにありましたが、実際の資格情報は間違っていました。

[Paul]新しいアカウントを作成し、資格情報が同じであることがわかりました。彼の2番目のアカウントのHTTPリクエストで顧客IDを変更することで、彼は自分の最初のアカウントのすべての保存されているアドレス情報のすべてをスピッティングするためにWebサイトをトリックすることができました。これは、本質的に認証がまったく認証されていないことを意味しました。ユーザーは別のユーザーを偽装することができます。アドレス情報を引っ張ることは大したことが好きではないかもしれませんが、[Paul]はすべてのAPI要求がこのようなものだったと主張しています。これは、他の顧客アカウントの下に同意なしに注文を配置するまでに行くことができることを意味しました。

[Paul] MoonpigのAPIヘルプファイルを使用して、より興味深い方法を見つけます。彼に立っていたものはGetCreditCardDetailsメソッドでした。 [Paul]はそれをショットを与え、そして確かにシステムがカードの最後の4桁、そしてカードに関連付けられた名前を含むクレジットカードの詳細を捨てた。それは完全なカード番号ではないかもしれませんが、これはまだすぐに修正されるかなり大きな問題です…正しい?

[Paul] 2013年8月にムーンピッグに責任がある脆弱性を明らかにしました。ムーンピッグは問題が従来のコードによるものであり、それは速やかに修正されることによって回答しました。 1年後、[Paul]ムーンピッグでフォローアップしました。彼はそれがクリスマスの前に解決されるべきだと言われました。 2015年1月5日、この脆弱性はまだ解決されていませんでした。 [Paul]は十分で十分だと決心しました、そして彼は問題を報告するのを助けるためにオンラインであると彼の調査結果を公開するかもしれません。働いていたようです。 Moonpigは以来、そのAPIを無効にして、「すべてのパスワードと支払い情報は常に安全である」と主張しているTwitterを介して声明を発表しました。それは素晴らしいです、そして、パスワードが実際に重要な場合はもう少し意味があります。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

次のiPhoneのメガネフリー3Dディスプレイに取り組んでいるApple [レポート]次のiPhoneのメガネフリー3Dディスプレイに取り組んでいるApple [レポート]

iPhone 6とiPhone 6 Plusの発売を見たばかりですが、次世代の次世代に関連する憶測と噂がすでに注がれていますスマートフォン。そのような推測の1つは、2015年のiPhoneモデルがガラスのない3Dディスプレイを備えていると主張しています。 この噂は、台湾のウェブサイトEconomic Daily Newsの好意によるものであり、AppleはiPhoneの2015 RevのタッチスクリーンメーカーTPKと協力して、メガネフリーの3Dディスプレイテクノロジーに取り組んでいると主張しています。ウェブサイトはまた、Appleがハードウェアとソフトウェアのエコシステムの構築に集中して、3Dディスプレイアリーナへのベンチャーをサポートすることに焦点を当てると考えています。 報告書は、Appleが特殊なメガネを使用せずに真の3Dビジュアルを許可するこのようなディスプレイの作成を検討していると主張しています。これは、Cupertinoの技術会社がアイデアから実用的で便利なものを作成することを目指している場合に正直なところ必要です。この懐疑論の私の主な理由は簡単です。他のいくつかの企業は、携帯電話ゲームで3Dディスプレイに挑戦し、その結果、最近のAmazonの消防電話でした。消費者は歴史的に、これらのメガネのない3Dディスプレイを単なる仕掛けと見なしてきました。 Appleは過去に、3Dディスプレイ技術を非常に真剣に探索することに関心を示してきました。ほぼ6年前、同社は3Dステレオスコピックディスプレイの特許を申請しました。これは、ユーザートラッキングを使用して正確な効果を提供する3次元画像を中継することにより、現在の技術とは異なります。その後、Appleは、同様の効果をもたらすためにユーザーの動きに応じて画面上のオブジェクトの位置を変えた3Dハイパーリアリティディスプレイに関する別の特許を申請しました。同社がiOS 7を搭載したiPhoneとiPadに導入した視差効果で何らかの形で見られました。 Amazon Fire Phone 今のところ、この物語は純粋な噂であり、そのように考えるべきです。実用的な観点からは、AppleがHTC、LG、Amazonを含む他のいくつかのフィールドが惨めに失敗したフィールドに飛び込むことは意味がありません。繰り返しになりますが、Appleは以前に故障したテクノロジーを採用し、それらを受け入れられるようにする方法でそれらを再発明するためのコツを持っていました(モバイルデバイス、タブレットなどのタッチスクリーン、指紋リーダーはほんの数例です)。たぶん、ハイテク企業は、メガネのない3Dディスプレイのために船を好転させることができますか?このストーリーがどのように発展するかを確認します。 (出典:EconomicDailyNews [Google Translate]) Twitterでフォローしたり、Google+のサークルに追加したり、Facebookページのように私たちを追加して、Microsoft、Google、Apple、Webのすべての最新情報を最新の状態に保つことができます。

FlashBlinkFlashBlink

スマートフォンを使用した電話の通知の通知として、AndroidデバイスのCam Flashを使用して、テクノロジーの収束の最大の例です。これらのガジェットは、カメラ、音楽プレーヤー、ビデオプレーヤー、Web通信デバイス、電話、そしてこの投稿に関連して強力なトーチとして機能します。 はい、カメラのLED/キセノンフラッシュの最も典型的な利用の1つはトーチのようです。現在、XDA-Developersのデザイナーが、それを活用する本を発見しました。ジャンプ後に検査してください。 xda-developersから: 最初に、着信時にカメラ/LED懐中電灯で通知できるアプリケーションを求めている人はほとんどいませんでした。だから私はそれを作ると信じていました Flash Blinkは、トーチとして利用できるアプリケーションに加えて、着信中にCam懐中電灯に通知される機能を提供します。 Android 4.0.3 ICSのSamsung Galaxy S IIのアプリを確認し、主張に従って機能することを確認できます。フラッシュオンインコーミングコール機能に加えて、トーチのパフォーマンスはどちらも必要な方法で機能します。 アプリを導入した後、個人には2つのオプション/トグルが提供されます。トーチのオン/オフをオン/オフにし、もちろん、着信コールを受けたときにフラッシュトーチを有効/無効にします。アプリにはそれが本当にすべてです。 私は、アプリが、着信通話の通知としてフラッシュを有効/無効にするときに時間を設定できるようにすることを望みます。眠りについた後、懐中電灯をトリガーして、暗い部屋で電話を見つけるのが簡単になるようにしたいと思います。 アプリをセットアップするには、最初に設定>安全性から未知のソースを非常に許可して、APKを使用してガジェットにFlashblinkをサイドロードできるようにする必要があります。 APKをダウンロードした後、タップしてインストールを開始します。 FlashBlinkは無料のアプリであり、以下のリンクからAPKとしてダウンロードできます。 Flashblink [XDA-Developersスレッドをダウンロード] FacebookやGoogle+ページにコメントを残して、Flashblinkについてあなたが信じていることを理解させることを忘れないでください。 同様に検査するのが好きかもしれません: llama for androidでは、場所、wifi、日付、時間に基づいてカスタムメイドのプロファイルを設定できます 便利なスキャナーがAndroid携帯電話を紙のスキャナーに変え、写真を撮って論文をPDFSに変えることができます Androidアプリギャラリーを検査して、Androidデバイス用のより多くのアプリをチェックしてください。 Twitterで私たちに準拠したり、Google+のサークルに私たちを追加したり、Facebookページのように私たちを追加して、Microsoft、Google、Apple、Webからのすべての最新情報を最新の状態に保つことができます。

Mitiniは、自然な音声の口述を備えたWindows 7のSiriです – 今すぐダウンロード[ビデオ]Mitiniは、自然な音声の口述を備えたWindows 7のSiriです – 今すぐダウンロード[ビデオ]

私はそれがアプリケーションと他のオペレーティングシステムのためにリリースされているプログラムを見始めるまで、時間の問題だったと仮定しますSiri、Apple iPhone 4Sの新しいパーソナルアシスタント。 Siri Intelligent Voice Analysisソフトウェアアプリケーションは、消費者によって非常によく得られており、4Sモニカーベアリングデバイスの主要なセールスポイントの1つです。 最近では、Androidの「公式」SIRIアプリケーションのリリースが見られました。これは、「公式」という言葉とカーボンを利用することで公式のAppleアプリケーションを装っていようとしていたため、Googleによって市場から引き出されました。徐々に有名なSiriアイコンのコピー。 Android Siriアプリケーションをさらに検査すると、Android内で発見されたGoogle Voiceアクションで開発されたショートカットが導入されたショートカットです。 Windowsオペレーティングシステム用のSiriの独自の明確なアプリケーションを作成したデザイナーIsubediのステップ知っている人のために、iSubediはQuickmathという仕事に対処しました。彼は、WebサービスのAPIがすでに計算を実行し、発見する能力を提供している真実のために、彼の最新の仕事の完璧な基盤を提供すると信じていました。気象条件。 デザイナーは、彼のアプリケーション「Mitini」を洗礼しました。理想的ではありませんが、Siriのような機能を提供しています。前述のように、Mitiniは以前のプログラムで開発されており、天候状態の発見や数学の計算などのリクエストをエレガントに扱うことができます。音声認識システムを含めることで、スピーチを通じて個々の入力を受け入れる能力が提供され、Matiniの即時音楽再生機能を提供するIsubediのプロジェクトであるQuickPlayの1つと統合された場合にも、個々の入力を受け入れる機能が提供されました。 当然のことながら、MitiniはSiriほど正確または強力なものではなく、Appleは元のアシスタントソフトウェアを作成したビジネスを取得するために報告された1億2,000万ドルを困惑させました。ただし、Mitiniは、Windowsデバイスで非常に洗練された楽しい体験を提供し、プロジェクトを拡大したいデザイナーの欲求に理想的な基盤を提供します。 この楽しいプロジェクトをダウンロードしたいだけでなく試したい人のために、「ごめんなさい、私はそれを手に入れない」と述べて、エラーメッセージやMitiniに返信しても警戒しないでください。デザイナーは、悲しいことに毎月のリクエストと帯域幅の制限を持つ完全に無料のAPIを完全に無料で利用してプログラムを開発しました。 Windows 7のMitiniをダウンロードしてください。 同様に検査するのが好きかもしれません: iteleportでSiriを利用してMacを制御する:VNC – 今すぐダウンロード iPhone4S siri dictationを利用するあらゆるタイプのMacアプリでテキストに移行する方法 iPhone4SでSiri Dictationを使用して、TouchPad 4.0でMacを入力します iPhone4Sのボーカルを使用すると、Siriを利用してMacを管理できます – 今すぐダウンロード