責任のある開示が十分でない場合

ムーンピッグは英国の有名なグリーティングカード会社です。あなたは彼らのサービスを使ってあなたの友人や家族にパーソナライズされたグリーティングカードを送ることができます。 [Paul]は、ムーンピッグAndroidアプリとそのAPIの間にいくつかのセキュリティの脆弱性を発見することを決定しました。

まず第一に、[Paul]システムは基本認証を使用していたことに気づきました。これは理想的ではありませんが、会社は少なくともCustomerの資格情報を保護するためにSSL暗号化を使用していました。認証ヘッダーを復号した後、[Paul]は何か不思議に気づいた。各リクエストで送信されているユーザー名とパスワードは自分の資格情報ではありませんでした。彼の顧客IDはそこにありましたが、実際の資格情報は間違っていました。

[Paul]新しいアカウントを作成し、資格情報が同じであることがわかりました。彼の2番目のアカウントのHTTPリクエストで顧客IDを変更することで、彼は自分の最初のアカウントのすべての保存されているアドレス情報のすべてをスピッティングするためにWebサイトをトリックすることができました。これは、本質的に認証がまったく認証されていないことを意味しました。ユーザーは別のユーザーを偽装することができます。アドレス情報を引っ張ることは大したことが好きではないかもしれませんが、[Paul]はすべてのAPI要求がこのようなものだったと主張しています。これは、他の顧客アカウントの下に同意なしに注文を配置するまでに行くことができることを意味しました。

[Paul] MoonpigのAPIヘルプファイルを使用して、より興味深い方法を見つけます。彼に立っていたものはGetCreditCardDetailsメソッドでした。 [Paul]はそれをショットを与え、そして確かにシステムがカードの最後の4桁、そしてカードに関連付けられた名前を含むクレジットカードの詳細を捨てた。それは完全なカード番号ではないかもしれませんが、これはまだすぐに修正されるかなり大きな問題です…正しい?

[Paul] 2013年8月にムーンピッグに責任がある脆弱性を明らかにしました。ムーンピッグは問題が従来のコードによるものであり、それは速やかに修正されることによって回答しました。 1年後、[Paul]ムーンピッグでフォローアップしました。彼はそれがクリスマスの前に解決されるべきだと言われました。 2015年1月5日、この脆弱性はまだ解決されていませんでした。 [Paul]は十分で十分だと決心しました、そして彼は問題を報告するのを助けるためにオンラインであると彼の調査結果を公開するかもしれません。働いていたようです。 Moonpigは以来、そのAPIを無効にして、「すべてのパスワードと支払い情報は常に安全である」と主張しているTwitterを介して声明を発表しました。それは素晴らしいです、そして、パスワードが実際に重要な場合はもう少し意味があります。

Leave a Reply

Your email address will not be published. Required fields are marked *

Related Post

わずか95ドルわずか95ドル

で55ドルのオフで8月のスマートロックを削除します。 スマートロックは、ドアに少しスマートを追加するのに最適な方法であり、今ではわずか95ドルで手に入れることができます。 Amazonは現在、8月のスマートロックをわずか95ドルで提供しています。これは、通常の提示価格で約150ドルで55ドルを節約しています。この取引を活用するために、割引コードを入力したり、ページ上のクーポンをクリップしたりする必要はありません。カートに追加して、通常どおりチェックアウトしてください。以上です! 購入:Amazonからの8月のスマートロック:$ 95 |オリジナル価格$ 150 このスマートロックの執筆時点では、Amazonでほぼ2,500のレビューがあり、5つ星のうち4.2星のレビュースコアがあります。それは確かに印象的なスコアです。 ロックがインストールされてセットアップされたら – 8月に応じて約10分かかるはずです – ALEXAサポートが組み込まれたおかげで完全な音声コントロールがあります。あなたの電話とあなたはあなたがドアをロックしたかどうかを常に知っています。キーを回したことを覚えていないからといって、午前1時にベッドから出ることはもうありません。 8月は、最も人気のあるスマートロック会社の1つになりました。そして、彼らは通常、最も価格の競争力のあるものの1つではありませんが、この取引は、同時にお金を節約しながらスマートロックを選ぶ絶好の機会です。 あなたもチェックアウトしたいかもしれません: iPhone SE 2 2020スクリーンプロテクター:今日購入できる最高のものは次のとおりです[リスト] ダウンロード:iOS 13.4.5ベータ2 IPSWリンク、OTAアップデートとiPados 13.4.5ベータ2リリース Kodi 18.6 IPA APKダウンロードiOS 13 / iPados

中央コントローラを追加するためのハッキングクイズゲームボタン中央コントローラを追加するためのハッキングクイズゲームボタン

上記の4つのカラーボタンは、リソースを発見した製品です。彼らは、プレスしたときと同様に、騒音や教室でのクイズショースタイルゲームを意味します。この問題は、中央のコントローラーを利用しないことです。 [ケニー]その黒い職場に収容されている自分のコントローラを構築することで、その問題を修正しました。 彼はArduino Unoボードと一緒に行きました。ローブボックスには、すべてのボタンを追跡するとともに、必要に応じてノイズを誘発するとともに問題がありません。コントローラの両側には2つの電話ジャック(RJ11コネクタ)があります。彼は同様に各ボタンを開いて、シグナルをハウジングに追加したコネクタにパッチするためにPCB上の痕跡を切り取ります。 ブレーク後のビデオは、最初のボタンを照らすことに加えて、誰が2番目の3番目の範囲であるか、4番目の範囲であるボックスにLEDを照らすことに加えて、システムをアクションに表示します。 あなたがボタンを購入したくない場合は、いくつかの安価なプラスチック製のボールを使ってあなた自身を作ります。

自己バランスロボットはビット作業を必要とする自己バランスロボットはビット作業を必要とする

自己平衡ロボットは新しいアイデアではありませんが、[Maker Atom’s]ビルドの美学が好きでした。下のビデオで見ることができるように、ブレッドボードとプリントブラケットの使用はよさそうです。 ただし、たくさんの初めてのプロジェクトのように、学んだ教訓がいくつかありました。電源装置には少し作業が必要であり、バランスコンプライアンスの範囲は期待に応えませんでした。しかし、それらの問題は可溶性であり、いつものように、あなたはこれらのような問題を遂行することから多くのことをよく学ぶことがよくあります。 システムの中心部は、搭載された組み合わせ機能と共にジャイロスコープと加速度計を供給するMPU6050です。センサーとPIDコントローラーのライブラリの可用性は、プロジェクトを完了できるようにします。 特に、PID管理ループはシステムの好ましい指定と現在の状態を調べます。その後、現在の時刻とさまざまな方法で指定の違いに基づいて出力を計算します。言い換えれば、出力の一部は、経時的な誤差や急激な摂動から累積誤差のために、出力形式の他の部分が生じる。これらの部品がバランスで滞在するようにゲインを調整することは少し難しいです。 しかしながら、最後に、2つの電池は装置に適切に電力を供給するのに十分ではなかった。一時的には、ベンチ電源はトリックをしましたが、バランスのバランスのためにいくつかのカウンターウェイトを提供するためにバッテリーがある必要がありました。 WTHを実験するPIDループゲインもまた操作を改善する可能性があります。 の動機を描くための類似の仕事がたくさんあります。デザインは難しい必要はありません。