責任のある開示が十分でない場合

ムーンピッグは英国の有名なグリーティングカード会社です。あなたは彼らのサービスを使ってあなたの友人や家族にパーソナライズされたグリーティングカードを送ることができます。 [Paul]は、ムーンピッグAndroidアプリとそのAPIの間にいくつかのセキュリティの脆弱性を発見することを決定しました。

まず第一に、[Paul]システムは基本認証を使用していたことに気づきました。これは理想的ではありませんが、会社は少なくともCustomerの資格情報を保護するためにSSL暗号化を使用していました。認証ヘッダーを復号した後、[Paul]は何か不思議に気づいた。各リクエストで送信されているユーザー名とパスワードは自分の資格情報ではありませんでした。彼の顧客IDはそこにありましたが、実際の資格情報は間違っていました。

[Paul]新しいアカウントを作成し、資格情報が同じであることがわかりました。彼の2番目のアカウントのHTTPリクエストで顧客IDを変更することで、彼は自分の最初のアカウントのすべての保存されているアドレス情報のすべてをスピッティングするためにWebサイトをトリックすることができました。これは、本質的に認証がまったく認証されていないことを意味しました。ユーザーは別のユーザーを偽装することができます。アドレス情報を引っ張ることは大したことが好きではないかもしれませんが、[Paul]はすべてのAPI要求がこのようなものだったと主張しています。これは、他の顧客アカウントの下に同意なしに注文を配置するまでに行くことができることを意味しました。

[Paul] MoonpigのAPIヘルプファイルを使用して、より興味深い方法を見つけます。彼に立っていたものはGetCreditCardDetailsメソッドでした。 [Paul]はそれをショットを与え、そして確かにシステムがカードの最後の4桁、そしてカードに関連付けられた名前を含むクレジットカードの詳細を捨てた。それは完全なカード番号ではないかもしれませんが、これはまだすぐに修正されるかなり大きな問題です…正しい?

[Paul] 2013年8月にムーンピッグに責任がある脆弱性を明らかにしました。ムーンピッグは問題が従来のコードによるものであり、それは速やかに修正されることによって回答しました。 1年後、[Paul]ムーンピッグでフォローアップしました。彼はそれがクリスマスの前に解決されるべきだと言われました。 2015年1月5日、この脆弱性はまだ解決されていませんでした。 [Paul]は十分で十分だと決心しました、そして彼は問題を報告するのを助けるためにオンラインであると彼の調査結果を公開するかもしれません。働いていたようです。 Moonpigは以来、そのAPIを無効にして、「すべてのパスワードと支払い情報は常に安全である」と主張しているTwitterを介して声明を発表しました。それは素晴らしいです、そして、パスワードが実際に重要な場合はもう少し意味があります。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

2022 Apple TVは、年末までにリリースされたと噂されています。これが機能する可能性があります2022 Apple TVは、年末までにリリースされたと噂されています。これが機能する可能性があります

現在のApple TV 4Kは1年ほど存在していますが、年末までにリフレッシュバージョンが明らかになる可能性があります。 ここ数ヶ月間、Appleが新しいApple TVに取り組んでいると聞いてきましたが、それに期待できるものがいくつかあります。 噂されているApple TV Refreshが何を伴うかについての具体的な情報はまだありませんが、ブルームバーグのマークガーマンが最近、2022年の終わりまでに表示される可能性があることを最近示唆した後、それが比較的肯定的であると比較的肯定的ですアナリストのMing-Chi Kuoが今年初めに同様の音を立てました。 今、Macrumorsは、私たちが得るかもしれないいくつかの機能のすべてを私たちに思い出させてくれました。 この時点では、新しいチップがテーブルステークスであり、新しいA14バイオニックは古いA12バイオニックからのアップグレードになる可能性があります。それを超えて、同様に、より多くのRAMがパフォーマンスを改善するだけでなく、はるかに優れたゲーム体験をもたらすはずです。 外部的には、新しいApple TVは、iOS 16ベータコードがそれを発表した後、新しいSiriリモートを取得することが期待されています。その新しいリモコンが提供するものについて私たちは理解していましたが、それが最後の数人よりもはるかに良いことを願っています。ただし、U1チップを介して私の発見をサポートするのはいいことです。 次に、価格。 Appleの箱は常にスケールの高価な端にあり、今回は次のApple TVが安くなることを本当に期待しています。 Appleは、iPadやMacを明らかにするために今後数週間でイベントを開催することを期待しているため、すぐに発見される可能性があります。 同様に検査するのが好きかもしれません: ダウンロード:IOS 16.1 Beta 4が公開紹介としてリリース 貧しいiOS 16バッテリー寿命の修復方法[ガイド] ジェイルブレイクiOS 16.0.2 iPhoneおよびiPad状態の更新 iOS 16互換性とサポートされているiPhone、iPad、iPod

iOS 4.xでマルチタスクトレイでバーをプレイするために輝度コントロールを追加する[ジェイルブレイクの調整]iOS 4.xでマルチタスクトレイでバーをプレイするために輝度コントロールを追加する[ジェイルブレイクの調整]

Cydiaで利用可能な新しい調整のおかげで、iPhoneの明るさは音楽コントロールのすぐ下にあるマルチタスクトレイから調整できるようになりましたアプリスイッチャーの明るさを備えています。 これは、設定の輝度制御、またはSbsettingsの輝度制御に代わる優れた代替手段であり、バージョン1.0.1の時点で、デバイスをロックした後に輝度調整が永続的ではなかったというよく知られているバグを修正します。 注意すべき点は、これがApp Switcherボリュームと呼ばれるCydiaからの別の調整と競合することです。したがって、両方ではなく、これらの調整のいずれかを使用する必要があります。 もちろん、それをインストールするには、ジェイルブレイクされたiPhoneまたはiPod Touchが必要です。まだお持ちでない場合は、limera1nまたはgreenpois0nを使用して、iPhone、iPad、またはiPod Touchを脱獄するためのステップバイステップガイドに従ってください。 アプリスイッチャーの明るさは、CydiaからBigbossリポジトリの下で0.99ドルで入手できます。 iPhoneアプリギャラリーとiPadアプリギャラリーをチェックして、iPhoneとiPad用のより多くのアプリを探索してください。 あなたもチェックアウトしたいかもしれません: iOS 4.xでアプリスイッチャー /マルチタスクトレイでバーを再生するためにボリュームスライダーを追加する[脱獄の調整] FolderEnhancer Tweakは、iPhoneとiPod Touch [Jailbleak App]でiOS 4.xフォルダーを強化します Twitterでフォローするか、Facebookのファンページに参​​加して、Microsoft、Google、Appleの最新情報を最新の状態に保つことができます。

Nexus 6pのTWRP 2.8.7.2は、復号化[ガイド]をサポートするようになりました[ガイド]Nexus 6pのTWRP 2.8.7.2は、復号化[ガイド]をサポートするようになりました[ガイド]

チームウィンヒーリングジョブデザイナーは、Nexus 6PのTWRPの新しいバージョンをリリースしました。新しい開発は、回復からuserDataを復号化します。 Googleはデフォルトでプライバシー測定としてAndroidソフトウェアアプリケーションを暗号化します。予備ビルドでは、TWRP回復は6pのような最新のNexusガジェットの復号化を達成できませんでした。ただし、開発者からのたゆまぬ努力により、今では可能になりました。 復号化のサポートが有効になっているため、デバイスが再起動時に必要な場合、TWRPはパスワードをタイムリーに使用します。一方、リカバリは、Androidの典型的な操作と同様に、「Default_PassWord」を使用してデバイスを直ちに復号化します。 これは、すべてのAndroidフラッシャーと、カスタムリカバリがそのままで最高の株式ファームウェアを楽しみたいモッダーにとって素晴らしいニュースです。これは、最新のTWRP 2.8.7.2の回復をシステムにフラッシュするのに役立つチュートリアルです。 同様に、OTAフレンドリーな最新のSupersu V2.56バンドルをリストしました。つまり、Nexusガジェットをルート化するだけでなく、Googleから公式のOTAアップデートを取得できます。ただし、実験段階にあり、注意する必要があります。先に進む前に、ダウンロードセクションからデザイナーページにアクセスすることをお勧めします。 このチュートリアルは、変更されていないシステムを持っている人向けです。既にTWRPがインストールされており、ルートアクセスがある場合は、FlashifyまたはRecovery自体からTWRPをセットアップします。 警告:デバイスにTWRPをルート化またはセットアップする場合、保証はスペースになる場合があります。 DroidViewsの私たちは、ガジェットにあらゆる種類の損害について責任を負いません。あなたがあなたのデバイスをレンガするならば、私たちは責任を負いません。読者の裁量はアドバイスされています。 バックアップアプリとデータ このプロセスはデータの種類を一掃しない場合がありますが、バックアップを非常にお勧めします。ただし、Bootloaderのロック解除は、データだけでなくアプリも排除します。 TWRPのようなカスタムヒーリングを設定するときは、回復からシステム、データなどをバックアップしてください。状況では何でもうまくいかないでしょう。 ダウンロード これは、TWRPのセットアップを支援するカスタマイズされたブート画像と、合併症なしでルートゲインアクセスを獲得します。リストされているのは、最新のTWRPビルドです。 変更されたブート画像 – ダウンロード|ファイル:Angler-MDB08K-BOOT.ZIP(9.48 MB) TWRPヒーリング – ダウンロード|ファイル:TWRP-2.8.7.2-Angler.img(16.4 MB) Supersu V2.52 – ダウンロード| (ファイル:beta-supersu-v2.52.zip) Nexus