Ứng dụng di động cho hội nghị an ninh RSA tồn tại lỗ hổng

20/03/2017
113
356 bài viết
Ứng dụng di động cho hội nghị an ninh RSA tồn tại lỗ hổng
RSA 1.png
RSA đối mặt với một lỗ hổng trong các hệ thống backend hỗ trợ ứng dụng điện thoại thông minh cho hội nghị an ninh mạng thường niên, được tổ chức trong tuần này tại San Francisco, Mỹ.

Chuyên gia Infosec "svbl" đã phát hiện và báo cáo về lỗi bảo mật trong một API, có thể được truy cập bởi bất kỳ người nào có tài khoản Hội nghị RSA, để lấy được tên của tất cả những người khác tham dự sự kiện. Svbl đã có thể trích xuất hơn 100 tên từ cơ sở dữ liệu bằng cách sử dụng giao diện phần mềm tinh vi nàyđể chứng minh rằng hệ thống của RSA không được bảo mật đúng cách.
RSA 2.png

Dữ liệu thu được bao gồm tên người tham dự. Không có thông tin cá nhân nào khác được cho là bị tiết lộ. RSA cho biết đã khắc phục vấn đề này và tổng cộng có 114 tên đã bị khai thác thông qua API không an toàn.
RSA 3.png
Theo Svbl, anh ta không cố gắng truy cập vào toàn bộ cơ sở dữ liệu người tham dự, và Svbl được cho là người duy nhất khai thác lỗ hổng này, do vậy thiệt hại cho đến nay là không nghiêm trọng.

Đối với hầu hết các công ty an ninh mạng, đây sẽ là một rủi ro đáng xấu hổ và đòi hỏi quy trình phát triển trong thực tiễn cần phải kiểm tra kỹ lưỡng.

Năm 2014 chuyên gia Gunter Ollmann đã phân tích một ứng dụng Hội nghị RSA và nhận thấy ứng dụng được viết kém đến nỗi cho phép ăn cắp thông tin đăng nhập thông qua tấn công man-in-the-middle dẫn đến thông tin cá nhân của người dùng bị tiết lộ.

Theo The register
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Thẻ
rsa
Bên trên