美国邮政服务系统刚刚修复了一个严重的网站漏洞,该漏洞使得拥有usps.com帐户的任何人都可查看和修改约6000万用户的账户详情。
美国邮政服务网站漏洞可暴露6000万用户数据
漏洞解构
该漏洞源于USPS Web组件中的身份验证API,根据USPS的说法,基于该API构建的”通知可见“功能可为企业、广告商和其他批量邮件发件人提供几乎实时的数据跟踪和获取能力,以“做出更好的业务决策”。
该漏洞除了公开USPS商业客户发送的包裹和邮件实时数据外,还允许任何登录usps.com的用户向系统查询其他用户的帐户详情,例如电子邮件地址、用户名、ID、帐号、街道地址、 *** 号码、授权用户、邮寄活动数据和其他信息。
与API相关的功能均支持“通配符”搜索参数,也就是说它们可以返回给定数据集的所有记录,而无需搜索特定术语。除了需要了解如何查看和修改由Chrome或Firefox等常规Web浏览器处理的数据元素之外,无需特殊的黑客工具来提取这些数据。
美国邮政服务网站漏洞可暴露6000万用户数据
USPS宣传册,宣传”通知可见服务“的优势和好处
如果多个帐户共享一个公共数据元素(例如街道地址),则使用该API进行搜索会显示多个记录,这样一来就可以对其他用户的信息进行查看、修改等操作。
影响
通过“通知可见”API获得对帐户相关数据库条目的修改能力,可能会给USPS的大客户带来问题,试想一下像Netflix这样的公司以及其他需要大批量发送邮件的客户,要是API允许任何用户将常规usps.com帐户转换为Informed Visibility业务帐户,中间损失的费用怎么算。此外,这也会给垃圾邮件发送者和电子邮件诈骗者提供可趁之机,很容易被用来构建大规模针对性垃圾邮件攻击或鱼叉式 *** 钓鱼。
本文目录一览: 1、怎么查看老婆和别人的微信聊天记录? 2、老婆的手机卡是我的身份证我收回卡可以找到她微信的语言聊天记录吗 3、私自查询老婆和闺蜜的聊天记录能当证据吗 4、发现妻子出轨可不...
宝宝舌系带的发育是有一定的过程的,家长不能将孩子发音不准归结于舌系带过短,对于舌系带过短需不需要手术,需要根据孩子的情况来判断,那么,如何判断宝宝是都是舌系带过短呢?接下来友谊长存小编就来说一说。...
了传统的SEM、SEO推广模式外、其中信息流现在也非常火爆,他们的效果都是完成我们企业所需的广告推广,有一定的相似性,但是也有很大的区别。那么,你知道这三者的区别是什么吗? SEM(搜索引擎竞价推广...
本文目录一览: 1、黑客帝国依次顺序? 2、黑客帝国1上映时间 3、《黑客帝国》有哪些角色? 4、黑客帝国总共有几部? 黑客帝国依次顺序? 影片已上映的有三部,顺序为《黑客帝国》、《黑客...
本文导读目录: 1、黑客帝国中尼奥是不是救世主 2、黑客帝国尼奥和matrix之父那段深奥对话中得出锡安城历经6次毁灭而且在尼奥之前也有6位救世主…… 3、黑客帝国的剧情问题http://zh...
近日,McAfee实验室发现了一个新的勒索软件家族“Anatova”,它会伪装成游戏来诱惑受害者下载。而一旦点击下载该游戏,受害者电脑便会被锁定,并被要求支付700美元的加密货币解锁。 ...