美国邮政服务网站漏洞可暴露6000万用户数据

访客3年前关于黑客接单592

美国邮政服务系统刚刚修复了一个严重的网站漏洞,该漏洞使得拥有usps.com帐户的任何人都可查看和修改约6000万用户的账户详情。



美国邮政服务网站漏洞可暴露6000万用户数据


漏洞解构

该漏洞源于USPS Web组件中的身份验证API,根据USPS的说法,基于该API构建的”通知可见“功能可为企业、广告商和其他批量邮件发件人提供几乎实时的数据跟踪和获取能力,以“做出更好的业务决策”。

该漏洞除了公开USPS商业客户发送的包裹和邮件实时数据外,还允许任何登录usps.com的用户向系统查询其他用户的帐户详情,例如电子邮件地址、用户名、ID、帐号、街道地址、 *** 号码、授权用户、邮寄活动数据和其他信息。

与API相关的功能均支持“通配符”搜索参数,也就是说它们可以返回给定数据集的所有记录,而无需搜索特定术语。除了需要了解如何查看和修改由Chrome或Firefox等常规Web浏览器处理的数据元素之外,无需特殊的黑客工具来提取这些数据。

美国邮政服务网站漏洞可暴露6000万用户数据
USPS宣传册,宣传”通知可见服务“的优势和好处

如果多个帐户共享一个公共数据元素(例如街道地址),则使用该API进行搜索会显示多个记录,这样一来就可以对其他用户的信息进行查看、修改等操作。

影响

通过“通知可见”API获得对帐户相关数据库条目的修改能力,可能会给USPS的大客户带来问题,试想一下像Netflix这样的公司以及其他需要大批量发送邮件的客户,要是API允许任何用户将常规usps.com帐户转换为Informed Visibility业务帐户,中间损失的费用怎么算。此外,这也会给垃圾邮件发送者和电子邮件诈骗者提供可趁之机,很容易被用来构建大规模针对性垃圾邮件攻击或鱼叉式 *** 钓鱼。

相关文章

重生黑客女强类小说(重生女黑客的小说推荐)

重生黑客女强类小说(重生女黑客的小说推荐)

本文导读目录: 1、找一本女主是黑客的小说?女主有一个师父 2、求现代重生女强娱乐文,女主最好会黑客。 3、女主是黑客的重生小说 4、求女主文。女主是黑客很厉害类似重生黑客特种兵那样的文。...

怎么偷看我的男朋友和别人的微信聊天

由于新型冠状病毒的到来,使得在武汉的小伙伴们感觉到怕怕的,都想要去买个N95口罩来戴着了,但是现在网上发货的已经停了,那么在武汉哪里可以买到N95口罩呢?还有是不是一定要带N95口罩呢?下面友谊长存小...

台湾所有大学排名【台湾大学排名一览表】

台湾所有大学排名(台湾大学排名一览表) 近日,中国台湾的《远见杂志》发布了2020年中国台湾最佳大学排行榜。最新的排名结果按照综合类、文法商类 、科技大学(技术职业)类、私立大学类四大分榜公布,并举...

电脑黑客警察(寻电脑黑客)

电脑黑客警察(寻电脑黑客)

网络警察和电脑黑客,谁对网络攻击更精通? 什么是网络攻击?网络攻击指的是黑客对普通用户计算机网络系统的恶意入侵,从而达到监视用户网络、使用户网络瘫痪,甚至操纵用户网络以获取个人利益的行为。网络安全师中...

信用惩戒泛化乱象调查:边界在哪里?如何被滥用

失信行为“箩筐化”之忧 信用惩戒泛化乱象调查 本报记者王珏玢、潘晔 继去年“献血加信用分”引起热议后,今年疫情防控期间,信用管理话题再刷一波存在感。 记者梳理“信用中国”网站发现,多地出台规定...

柚子对孕妇的功效与作用-柚子对孕妇有什么好处

柚子是现在当季的一种水果,很多人都非常喜欢吃柚子,柚子也适合各种人群吃,尤其是很多孕妇在孕期都会吃很多柚子,柚子对孕妇的好处还是比较多的,那么接下来大家就和小编一起了解一下柚子对孕妇的功效与作用,柚子...