宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > FIL > 正文

虚拟币安全防护 渗透测试中发现的越权漏洞分析与修复

作者:

时间:1900/1/1 0:00:00

在对客户网站以及APP进行渗透测试服务时候,越权漏洞对业务系统的正常运转影响很大,很多客户网站信息被泄露,数据库被篡改一大部分原因跟越权漏洞有关,前端时候某金融客户因为数据被泄露,通过老客户介绍,找到我们SINE安全做渗透测试服务,找出数据被泄露的原因以及目前网站APP存在的未知漏洞,根据我们十多年的渗透经验来分享这次网站安全测试的整个过程。

首先要收集客户的资料,我们SINE安全技术与甲方的网站维护人员进行了沟通,确定下网站采用的是php语言,数据库类型是Mysql,服务器采用的是linuxcentos,买的是香港阿里云ECS,数据库采用的是内网传输并使用了RDS数据库实例作为整个网站APP的运营环境.

央视财经频道公布400亿规模Plus Token虚拟币案侦破最新细节:4月8日,CCTV-2财经频道《经济半小时》栏目播出《告破:400亿“币圈”局》,介绍了国内告破的第一起利用区块链技术,以数字货币为交易媒介的特大跨国网络组织PlusToken,抓捕主要犯罪嫌疑人27名,骨干82名。

其中,央视公布了跟踪、抓捕PlusToken联合创始人Leo,与背后主要人员陆某龙、陈某的细节。[2021/4/8 19:59:26]

在对客户有了一定的了解后,客户提供了网站的会员账号密码,我们模拟攻击者的手法去黑盒测试目前网站存在的漏洞,登陆网站后,客户存在交易系统功能,使用的是区块链以及虚拟币进行币与币之间的交易金融网站,包括币币交换,转币,提币,冲币,包括了去中心化,以及平台与虚拟币交易所进行安全通信,第三方的API接口,也就是说客户的币上了链,

佛山出现“虚拟币” 夫妻一个月被近30万:近日,“区块链”“比特币”等虚拟货币流行词,有不法分子看到其中“商机”,利用“虚拟币”投资概念实施。短短一个月内,顺德区杏坛镇的谭氏夫妇受高收益回报诱导,掉入虚拟货币陷阱,被近30万元。据悉,陈女士下载了两个虚拟货币投资APP,还被拉近投资微信群中。在APP内,有不同等级的“投资项目”,期限1天至7天,收益最高可达14%,到期收益返还USDT虚拟币。陈女士总共花了17万多元,等到投资计划全部到期,陈女士发现APP不能提现,咨询微信群的群主后,得知需另外充值40万元才能提现。陈女士这才发现被,此时谭先生已经在APP上损失了11万多元,然后夫妻俩一同报警求助。(佛山日报)[2020/3/31]

直接到交易所进行公开交易,资金安全很重要,只要出现一点安全隐患导致的损失可能达到几十万甚至上百万,不过还好客户只是用户信息泄露,针对这一情况,我们展开了全面的人工渗透测试。

声音 | 《北京市朝阳区检察白皮书》:虚拟币等非法集资局屡禁不止:12月25日,经济日报刊文《非法集资类犯罪是重灾区》。文章表示,日前,北京朝阳区检察院发布了《北京市朝阳区金融检察白皮书》,揭示金融犯罪新特点、新趋势,提示防范金融管理新漏洞。白皮书显示,从案件数量看,非法集资类犯罪仍是重灾区。值得注意的是,虚拟币局屡禁不止,以高额返利为诱饵设“庞氏局”多见。白皮书揭示,很多不法分子打着“区块链”“虚拟货币”等创新热点的旗号,通过发行“虚拟货币”“虚拟资产”等方式,进行非法集资。如,罗某某等人非法吸收公众存款案中,涉案公司在没有申请备案的情况下,在网站发布名为民通宝的虚拟币,吸引投资者进入。[2019/12/25]

声音 | 上海交通大学胡捷:目前暂时没有虚拟币能够取代法币:12月8日, CCF浦江大讲堂“区块链与数字金融”论坛在上海举行。上海交通大学教授胡捷在演讲中表示,通证的一个金融应用是货币,比特币虽然被称为“数字黄金”,但是不会成为主流货币。目前暂时没有虚拟币能够取代法币,关键原因是“与经济增量匹配的问题暂时无法解决”。他还指出,监管当局无需禁止虚拟币作为补充型货币进入流通,仅需将其类比为“外币”管理,如关注反( AML)、尽职调查( KYC)等。[2018/12/8]

首先我们对用户测试这里进行漏洞检测,在这里跟大家简单的介绍一下什么是越权漏洞,这种漏洞一般发生在网站前端与用户进行交互的,包括get.post.cookies等方式的数据传输,如果传输过程中未对用户当前的账户所属权限进行安全判断,那么就会导致通过修改数据包来查看其它用户的一些信息,绕过权限的检查,可直接查看任意用户的信息,包括用户的账户,注册手机号,身份认证等信息。

接下来我们来实际操作,登陆网站,查看用户信息,发现连接使用的是这种形式,如下:/user/58,上面的这个网址最后的值是58,与当前我们登陆的账户是相互对应的,也是ID值,USERID=58,也就是说我自己的账户是ID58,如果我修改后面的数值,并访问打开,如果出现了其他用户的账户信息,那么这就是越权漏洞。/user/60,打开,我们发现了问题,直接显示手机号,用户名,以及实名认证的身份证号码,姓名,这是赤裸裸的网站漏洞啊!这安全防范意识也太薄弱了。

用户信息查看这里存在越权漏洞,发生的原因是网站并没有对用户信息查看功能进行权限判断,以及对账户所属权限判断,导致发生可以查看任意用户ID的信息,如下图所示:

漏洞很明显,这是导致用户信息泄露的主要原因,并且我们在测试用户注册的账户也发现了用户信息泄露漏洞,我们抓取了POST到用户注册接口端这里,可以看到数据包里包含了userid,我们渗透测试对其ID值修改为61,然后服务器后端返回来的信息,提示用户已存在,并带着该ID=61的用户信息,包含了姓名,邮箱地址,钱包地址,等一些隐私的信息,如下返回的200状态代码所示:

HTTP/1.1200OK

Date:Tue,08Mon202009:18:26GMT

Content-Type:text/html

Connection:OPEN

Set-Cookie:__cQDUSid=d869po9678ahj2ki98nbplgyh266;

Vary:Accept-Encoding

CF-RAY:d869po9678ahj2ki98nbplgyh266

Content-Length:500

{"error":"exist","user":[{"id":"61","username":"zhangchunyan","email":"admin@whocare","mobile":13005858****,"btc":"69jn986bb2356abp098nny889".

通过上面的漏洞可以直接批量枚举其他ID值的账户信息,导致网站的所有用户信息都被泄露,漏洞危害极大,如果网站运营者不加以修复漏洞,后期用户发展规模上来,很多人的信息泄露就麻烦了。如果您的网站以及APP也因为用户信息被泄露,数据被篡改等安全问题困扰,要解决此问题建议对网站进行渗透测试服务,从根源去找出网站漏洞所在,防止网站继续被攻击,可以找专业的网站安全公司来处理,国内SINESAFE,深信服,三零卫士,绿盟都是比较不错的安全公司,在渗透测试方面都是很有名的,尤其虚拟币网站,虚拟币交易所,区块链网站的安全,在网站,APP,或者新功能上线之前一定要做渗透测试服务,提前检查存在的漏洞隐患,尽早修复,防止后期发展规模壮大造成不必要的经济损失。

标签:APP虚拟币SINAPP币是什么币虚拟币排行玩虚拟币会被警察找吗虚拟币交易是不是犯法的SIN币SIN价格

FIL热门资讯
比特币价格狂涛骇浪,“数字黄金”之名已实锤!

继特朗普昨日晚间讲话透露停战信息后,美伊关系看似将趋于和缓。《钜亨网》今下午1时报道,有外媒指出,美国已通知联合国,随时准备在不预设立场的情况下与伊朗进行谈判,试图浇熄两国间战火.

1900/1/1 0:00:00
八宝饭财经早讯:以太坊完成缪尔冰川硬分叉

八宝饭财经早讯2020年01月03日星期五八宝饭财经早讯,区块链营养早餐八宝粥已经送达,以太坊完成缪尔冰川硬分叉,比特币哈希率再创新高;BTC于6960美元附近横盘,主流币普跌.

1900/1/1 0:00:00
美伊战争避险情绪让币市大涨,风口玩家高杠杆撬动BSV盈利三套房

自美伊战争被突袭军官身亡开始,币市好像找到了上涨引力,理论上战乱国受避险情绪影响会将资金调动进全球通用且去中心化的数字货币市场.

1900/1/1 0:00:00
钞票用微波加热消?使用钞票到底安不安全?

因怀疑人民币上可能沾染“新冠肺炎病”,近日江苏无锡江阴市的李阿姨居然把现金放进微波炉中加热消,3000多元人民币被烤得面目全非.

1900/1/1 0:00:00
央行数字货币研究所:人民银行区块链专利居全球央行首位,平台业务量超870亿

每经记者:刘永生每经编辑:陈旭近几年,区块链凭借其独有的信任传递机制,逐渐成为金融科技领域的热门技术.

1900/1/1 0:00:00
何家村出土6枚“奇怪”的流通币,钱面竟鎏金,谁能花得起?

西安是一座充满历史气息的城市,它作为十三朝古都,经历帝王兴衰、朝代的更迭,正因如此,这里的古墓遗址数不胜数,出土的文物也一件比一件珍贵.

1900/1/1 0:00:00