微软必应服务器配置错泄露用户搜索和位置数据
WizCase在线安全小组在微软拥有的记录宾格移动应用程序数据的服务器中发现了大量数据泄漏。泄漏是通过不安全的ElasticSearch服务器检测到的。
这个由白帽黑客AtaHackil领导的团队认为,不安全的服务器允许第三方访问非常敏感的数据,比如搜索查询。
必应移动应用程序可以在谷歌(Google)和苹果(Apple)商店中使用。它在GooglePlay商店有超过1万次的下载,每天都有数百万次的搜索。
WizCase的团队在Internet上搜索打开的数据库或服务器时找到了数据库,并找到了一个无保护的ElasticSearch服务器,该服务器以明文格式、位置坐标和设备详细信息记录查询单词。
服务器还显示执行搜索查询的确切时间、设备模型、Firebase通知令牌(允许开发人员向特定设备发送通知)、用户从搜索结果中选择访问的URL列表以及优惠券数据,包括复制代码时的信息。
此外,一些泄漏的数据是唯一的ID号(如ADD、Device散列和deviceID)和操作系统数据。
研究人员发现,如果用户启用Bing应用程序的位置权限,服务器就会在500米范围内公开准确的位置数据。研究人员声称,虽然公开的坐标不准确,但它们可以给出用户位置的可能参数。
研究人员在他们的博客上写道:"通过将它们复制到GoogleMaps上,就有可能将它们追溯到手机的所有者。
好消息是,必应搜索引擎提供的移动应用程序用户的个人数据(如姓名)没有被泄露。此外,以私人模式输入查询的用户不受影响。
然而,WizCase的研究人员认为,任何泄露的数据都足以让坏的行为者参与钓鱼欺诈、敲诈攻击和其他类型的恶意活动。他们所需要做的就是将用户的身份与位置数据和搜索查询联系起来。
服务器记录的一些糟糕的搜索查询
此外,攻击者将根据搜索查询数据了解用户的日常活动以及他们是否有现金或贵重物品。这些信息将构成抢劫的风险。
例如,如果你想在哪里购买昂贵的物品或存储说明,攻击者可能会准备好偷它,"研究人员说。
Bing的移动应用程序版本存储了高达6.5tb的服务器,研究人员认为服务器将在9月10日前得到密码保护。9月12日,他们发现服务器没有受到保护,第二天他们将问题通知了微软。到9月16日,服务器已经安全。
WizCase的研究员ChaseWilliams说,他们没有计算受辐射影响的用户的确切人数,但他们推测这个数字可能会很高。
基于大量的数据,可以安全地假设,在暴露的服务器存在的情况下,使用移动应用程序进行Bing搜索的任何人都面临风险。我们看到了来自70多个国家的搜索记录。威廉姆斯写道。
他们还声称,服务器在9月10日、9月12日至9月14日期间遭到一只猫的攻击。
据我们所见,在9月10日至12日期间,服务器遭到了Meow攻击,几乎删除了整个数据库。当我们在十二号发现服务器的时候,我们已经收集了一亿条自攻击以来的记录。9月14日,第二次喵的攻击发生在服务器上。
- 新迪天工®CAD V2023 R1 版本发布!4个超实用的增强功能请拿好
- 这一次,送上东方祝福 | JULEEJULEE茱俪「东方系列」珠宝相片盒发布
- 艺卓发布新一代24.1"USB-C连接的sRGB色彩管理显示器CS2400R
- NBA篮球盛宴震撼来袭,青瞳视觉为咪咕虚拟直播提供全流程服务助力打CALL!
- 美的工业技术旗下MOTINOVA亮相 EUROBIKE 2023
- 北京许昌搬家公司长途搬家公司上门打包装
- 宜宾黑石材+湛江黑+蒙古黑墓碑石材;墓碑石材是人类纪念死者
- 代尔塔DT115防静电限次型防化服-连体防护服
- 离心粒化技术在建筑材料生产中的应用与发展
- 高温杀菌锅做出的产品做出来的产品有哪些优势?
- 潜行创新打造尖端水下科技产品,全方位升级泳池清洁体验
- 舜云互联陆续中标西藏巨龙铜业全生命周期服务项目 开启全面合作新模式
- 全国政协委员、新疆维吾尔自治区人民政府参事刘明军一行再度参观考察那拉本源乳业
- 热烈欢迎新疆商务厅全疆考察团莅临新疆那拉本源乳业
- 首个茶水间评价标准发布,促进办公场景消费升级
- 代尔塔ALAINA级内置气密重型防化服-锦勇
- 高温杀菌锅主要用在哪些行业?通常在行业中的作用是什么?
- 赣州拖车救援24小时道路救援汽车搭电送油救援
- 如何选择中国SimexPUR-99控制器的总代理
- 高考结束,自驾川藏线旅游,探索西藏之美。自驾游拉萨
- 618战绩出炉!看家居品牌如何在今年消费大环境下脱颖而出?
- 意草草书创始人——赵文生
- 弘扬传统文化.振兴文化强国——徐瑞明
- 企业在选择和租赁钢材库厂房时应--注意的几个安全事项
- 中工集团名居尚品重钢别墅更需要团队的合作奋斗