責任のある開示が十分でない場合

ムーンピッグは英国の有名なグリーティングカード会社です。あなたは彼らのサービスを使ってあなたの友人や家族にパーソナライズされたグリーティングカードを送ることができます。 [Paul]は、ムーンピッグAndroidアプリとそのAPIの間にいくつかのセキュリティの脆弱性を発見することを決定しました。

まず第一に、[Paul]システムは基本認証を使用していたことに気づきました。これは理想的ではありませんが、会社は少なくともCustomerの資格情報を保護するためにSSL暗号化を使用していました。認証ヘッダーを復号した後、[Paul]は何か不思議に気づいた。各リクエストで送信されているユーザー名とパスワードは自分の資格情報ではありませんでした。彼の顧客IDはそこにありましたが、実際の資格情報は間違っていました。

[Paul]新しいアカウントを作成し、資格情報が同じであることがわかりました。彼の2番目のアカウントのHTTPリクエストで顧客IDを変更することで、彼は自分の最初のアカウントのすべての保存されているアドレス情報のすべてをスピッティングするためにWebサイトをトリックすることができました。これは、本質的に認証がまったく認証されていないことを意味しました。ユーザーは別のユーザーを偽装することができます。アドレス情報を引っ張ることは大したことが好きではないかもしれませんが、[Paul]はすべてのAPI要求がこのようなものだったと主張しています。これは、他の顧客アカウントの下に同意なしに注文を配置するまでに行くことができることを意味しました。

[Paul] MoonpigのAPIヘルプファイルを使用して、より興味深い方法を見つけます。彼に立っていたものはGetCreditCardDetailsメソッドでした。 [Paul]はそれをショットを与え、そして確かにシステムがカードの最後の4桁、そしてカードに関連付けられた名前を含むクレジットカードの詳細を捨てた。それは完全なカード番号ではないかもしれませんが、これはまだすぐに修正されるかなり大きな問題です…正しい?

[Paul] 2013年8月にムーンピッグに責任がある脆弱性を明らかにしました。ムーンピッグは問題が従来のコードによるものであり、それは速やかに修正されることによって回答しました。 1年後、[Paul]ムーンピッグでフォローアップしました。彼はそれがクリスマスの前に解決されるべきだと言われました。 2015年1月5日、この脆弱性はまだ解決されていませんでした。 [Paul]は十分で十分だと決心しました、そして彼は問題を報告するのを助けるためにオンラインであると彼の調査結果を公開するかもしれません。働いていたようです。 Moonpigは以来、そのAPIを無効にして、「すべてのパスワードと支払い情報は常に安全である」と主張しているTwitterを介して声明を発表しました。それは素晴らしいです、そして、パスワードが実際に重要な場合はもう少し意味があります。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

Samsung DevicesSamsung Devices

にGalaxy S8のBixbyアシスタントをインストールすると、Samsung Galaxy S8は最近3月29日に発表されました。デバイスは予約注文のためですが、売上は4月21日まで開始されません。しかし、市場でのデバイスの非利用性により、その良さが以前に漏れなくなるのはいつですか? Samsung Galaxy S8の壁紙があり、アプリランチャーもあります。また、最も排他的なSamsung Galaxy S8機能であるBixbyもあります。仮想アシスタントのサムスンは、SiriとGoogleの両方のアシスタントの上にそれを置くことにとても自信を持っていました。 あらゆる種類の高い主張があります。しかし、ほとんどの場合、Bixbyはデバイスであなたの声でもっと多くのことをすることです。 AmazonのAlexaなどの他のAIアシスタントが持っている機能のいくつかがあります。しかし、Bixbyの主な目標は、ユーザーがTouchで作ることができる音声を通して何でもできるようにすることです。また、画像を認識し、近くのレストランや写真のオブジェクトを入手できる場所などの関連情報を表示することもできます。 さらに、AIを搭載したアシスタントは、52の異なる言語間の写真からテキストを翻訳することもできます。 Samsungは、アシスタントがスマートフォン上のほぼすべてのアプリと統合される未来を想像しています。しかし、当分の間、そのアプリサポートは非​​常に限られています。フォトギャラリーのようないくつかのアプリを除いて、現時点ではアプリのサポートはほとんどありません。 それができることはたくさんありますが、なぜそれらについて話すのですか。自分で何ができるかをチェックしてみませんか?しかし、サムスンのアシスタントはまだ非常に新しいものであり、今ではそれほど優れた理想ではないかもしれません。それは、それが別のSボイスとして終わることを示すべきではありません。そうではないことを願っています。公式のAndroid Nougatを実行しているSamsungデバイスでBixbyを取得する方法は次のとおりです。 お見逃しなく:Samsung DevicesのSamsung Galaxy S8テーマ nougatを実行しているSamsungデバイスにGalaxy S8のBixbyアシスタントをインストールする お見逃しなく:Samsung Galaxy S8ストックアプリ、トーン、システムダンプをダウンロード まず、Samsung Galaxy S8アプリランチャーが必要になります。幸いなことに、私たちはすでにそれを持っています。 Galaxy S8ランチャーをダウンロードしてインストールします。 ランチャーをインストールしたら、Bixby:リンク1をダウンロードしてください。リンク2

リビングルームテレビをこの55インチの4K HDRモンスターにアップグレードして、ビルトインファイアテレビをわずか369ドルリビングルームテレビをこの55インチの4K HDRモンスターにアップグレードして、ビルトインファイアテレビをわずか369ドル

でアップグレードしていますAmazonは、わずか369.99ドルのバーゲン低価格でFire TV Omniシリーズ55インチ4Kスマートテレビを販売していますたった今。あなたがする必要があるのは、通常のように注文することです。ここで対処する必要がある割引コードや画面上のクーポンはありません。ただし、Amazonは、この取引がテーブルにどれくらいの期間になるかを言っていません。 それを念頭に置いて、相変わらず、これらのスマートテレビのいずれかを袋に入れたいと思っている人は、失望の可能性を避けるためにすぐに注文する必要があることを提案します。これは、あなたが逃した場合に自分自身を追い払う取引です。 購入:Amazon Omniシリーズ55インチ4K AmazonのSmart TV:$ 369.99 |元の価格:560ドル Amazonは通常、この55インチの4Kスマートテレビを約560ドルで販売します。つまり、その価格を得るために何もする必要なく、ほぼ200ドル以上を節約できます。執筆時点では、このテレビにはAmazonで3,200を超えるレビューがあり、5つのうち4.5星の評価があります。それは優れた評価であり、その理由を簡単に見ることができます。 このテレビには、HDR10、HLG、およびDolby Digital Plusのサポートが箱から出されています。Alexaのおかげで、声を使用してテレビを制御できます。 繰り返しになりますが、アマゾンはこの取引がいつ終了するかを言っていないので、逃しないようにすぐに注文するようにしてください。 あなたもチェックアウトしたいかもしれません: MicrosoftからプロダクトキーなしでWindows11 Pro ISOファイルをダウンロードする Windows11無料アップグレードを今すぐダウンロードしてください今すぐ[チュートリアル] 今日ブートキャンプを使用してMacにWindows11をインストールする方法 PC用のWindows 11インストールアシスタントをダウンロードしてください Windows10からWindows11に無料でアップグレードする方法 起動可能なWindows11 USBフラッシュドライブの作成方法[ガイド] ダウンロード:iOS 15.3.1 IPSWリンク、OTAプロファイルファイルとiPados 15.3.1リリース

Engadgetのためにホワイトを作成したいですか?Engadgetのためにホワイトを作成したいですか?

Engadget用の新しい「How-To」エディタを採用しています。私たちは月に少なくとも2つのHOW-TOSを貢献できる誰かを探しています。オリジナルのHow-Tosはハードウェア、ソフトウェア、およびその間のものをカバーすることができます。 Synergyを設定するだけでなく、VLCでストリーミングするソフトウェアアプリケーションのHow-Tosをカバーしました。私達は絶対にはんだ付け鉄の恐怖で、そしてWiFiアンテナの構築ならびに衣服にセンサーを埋め込むことのようなものを絶対に望んでいます。 必要な設定を適用するには: Web上のどこかに、Engadgetのスタイルで「新鮮な」ポストを投稿してください。 「発見された」ハック(Hack-A日の毎日の特徴のように)のサンプルを書きなさい。 両方のリンク、自分に関するビット情報を送信します。対象の「engadget writer」を利用してください。 インスピレーションのために:ここで私たちが過去に行ったハウツーはどうですか。追加のインスピレーションのため:これは有料の位置です。