近日,安全研究人员Eaton Zveare发现本田动力设备的电商平台存在API漏洞,攻击者可为任何帐户重置密码,导致本田动力(包括电力、船舶、草坪和花园设备)电子商务平台容易受到任何人未经授权的访问。
本田是一家日本汽车、摩托车和动力设备制造商,受漏洞影响的是动力设备用户,汽车或摩托车的车主不受影响。
值得注意的是,仅仅数月前,Eaton Zveare利用类似的漏洞成功渗透了丰田的供应商门户。
(资料图)
对于本田,Eaton Works利用密码重置API重置重要帐户的密码,然后在本田公司网络上享受不受限制的管理员级别数据访问。
本田暴露给安全研究人员(包括潜在的攻击者)的敏感信息如下:
从2016年8月到2023年3月的所有经销商的21393份客户订单——包括客户姓名、地址、电话号码和订购的物品信息。
1570个经销商网站(其中1091个处于活动状态)。攻击者可修改这些站点中的任何一个(的管理页面)。
3588个经销商用户/帐户(包括名字和姓氏、电子邮件地址)。攻击者可以更改任何这些用户的密码。
1090个经销商电子邮件(包括名字和姓氏)。
11034封客户电子邮件(包括名字和姓氏)。
可能泄露信息包括:本田经销商的Stripe、PayPal和Authorize.net私钥。
内部财务报告。
上述数据可用于发起网络钓鱼活动、社会工程攻击,或在黑客论坛和暗网市场上出售。
此外,通过访问本田经销商站点,攻击者可以植入信用卡浏览器或其他恶意JavaScript代码段。
黑客可以编辑本田经销商站点页面内容
来源:eaton-works.com
Zveare解释说,API漏洞存在于本田的电子商务平台中,该平台将“powerdealer.honda.com”子域分配给注册经销商/经销商。
研究人员发现,本田网站Power Equipment Tech Express (PETE)上的密码重置API处理重置请求时不需要令牌或以前的密码,只需要一个有效的电子邮件。
虽然此漏洞不存在于电子商务子域登录门户中,但通过PETE站点切换的凭据仍然适用于它们,因此任何人都可以通过这种简单的攻击访问内部经销商数据。
上述情况已于2023年3月16日向本田报告,到2023年4月3日,本田确认所有问题均已解决。
由于没有漏洞赏金计划,本田没有奖励Zveare的安全报告,这与丰田案的结果相同。
标签:
近日,安全研究人员EatonZveare发现本田动力设备的电商平台存在API漏洞
正值金银花收获的季节,在济南市南部山区锦绣川街道潘家场村看到,山间
升级你的图形:人工智能艺术在沉浸式游戏体验中的作用导语在游戏界,图
四方交易!哈登保罗牵扯其中!哈登又一次和杜兰特联手?,保罗,布克,76
近日,湖南省学生资助研究会2022年年会在湖南工程学院召开,会议对2022
你们好,最近小活发现有诸多的小伙伴们对于哪里有玻璃桥旅游景点,哪里
1、首先,改签的火车票原则上是允许退票的,这也是一项由来已久的服务
1、饺子:北方小年晚上习惯吃饺子,意为给灶王爷送行,取意 "送行饺子
xcel日期格式转换为文本,excel日期格式转换这个问题很多朋友还不知道
6月8日,有网络视频反映江西一考生迟到37分钟仍能进入考场。对此,江西
泰安日报社·中华泰山网讯(记者张芮审核陈茂荣)6月8日11时20分,泰安
【3年不上班工资照样涨?】一位男子在山西省太原市的第二十九中学担任
1、八桂先锋网登录忘记密码解决方法:1 首先APP软件,2 点击我的,打开
锐的意思是锐气吗?,敏锐的意思这个问题很多朋友还不知道,来为大家解
1、害虫,那么恶心的东西你都问,中文名:鼻涕虫 英文名:Agriolima
1、干的百合一般需要泡30分钟左右。2、将干百合洗干净放在准备好的容器
所以说,梅西也是为家里人考虑了,孩子的教育老人的医疗,当然要是有老
微调研小组在棕东社区党群服务中心开“坝坝会”,了解老党员老干部在基
关闭系统设置后,qq应该是被隐藏了,而非被关闭了 这个时候只要调整一
相信大家对转向灯亮但是没有声音,转向灯亮但是不响是什么原因?的问题
X 关闭
X 关闭