URLScan пропускает конфиденциальные адреса и данные

Сканер безопасности URLScan пропускает конфиденциальные адреса и данные

Представители кибербезопасности поделились новостями об утечке «конфиденциальной информации» через urlscan.io, сканер веб-сайтов на наличие подозрительных и вредоносных URL-адресов

Автор Вероника Кристер
Редакция linDEAL.
1 год назад

Представитель Positive Security предупредил, что конфиденциальные URL-адреса документов, страниц сброса пароля, приглашений в команду, счетов на оплату и т. д. находятся в открытом доступе. Эту новость сообщил the Hacker News 7 ноября 2022 года.

Расследование началось еще в начале года, когда компания GitHub направила неопределенному количеству пользователей уведомление о передаче их логинов и частных репозиториев (например, URL-адресов страниц GitHub) на urlscan.io для анализа метаданных под видом автоматизированного процесса. Urlscan.io характеризуется, как «песочница» для Интернета, внедренная в решения безопасности через API. Последний сканирует входящие электронные письма и URL-адреса по всем ссылкам. В базе данных остается широкий спектр конфиденциальной информации, доступной анонимным пользователям:

  • ссылки для сброса пароля;
  • ссылки для отказа от подписки по электронной почте;
  • URL-адреса для создания учетной записи;
  • информация о ботах Telegram;
  • запросы на подпись DocuSign;
  • общие ссылки на Google Диск;
  • передача файлов Dropbox;
  • ссылки для приглашения на службы, вроде SharePoint, Discord, Zoom;
  • счета-фактуры PayPal, Cisco;
  • записи совещаний Webex;
  • URL-адреса для отслеживания посылок и др.

Все это остается в базах данных и становится доступным посторонним лицам. Первоначальный февральский поиск выявил URL-адреса, принадлежащие доменам Apple, в то числе ссылки на файлы iCloud и ответы на приглашения календаря. Впоследствии они были удалены после запроса Apple.

Расследование показало, что неправильно настроенные инструменты безопасности отправляют любую ссылку, полученную по почте, в качестве общедоступного сканирования на urlscan.io, что может характеризоваться серьезными последствиями, если злоумышленник перехватит уязвимые адреса.

Ранее «LinDeal.com» рассказал о том, что гиганты разработчики программного обеспечения объявили о совместном создании единого инструмента кибербезопасности.

Теги:

392

Комментарии (0)

Комментариев еще нет. Будьте первыми, напишите комментарий.

Написать комментарий

Поделитесь с нами своим мнением об этой статье, напишите ваш комментарий, отзыв, рекомендации или вопросы. Нам очень важно, что вы думаете касательно данного материала!

Автор комментарий

Отзывы и комментарии на linDEAL. проходят модерацию в течение нескольких часов.

Читаете еще на linDEAL.

Лучшие бесплатные антивирусы с фаерволом: топ-20 в 2023 году

Полная защита вашего компьютера от угроз: антивирус + фаервол. Узнайте про 20 лучших бесплатных вариантов!

Павел Дуров: биография и история успеха Pavel Durov «Создатель ВКонтакте и Telegram»

Полная история и биография Павла Дурова. Узнайте подробно в чем секрет успеха и как ему удалось стать самым известным человеком в мире. Интересные факты, книги и фильмы

Конференция по инновациям The Age Innovation Summit 2022, 11 августа

Флагманское технологическое мероприятие The Age Innovation Summit 2022 пройдет 11 августа в Мельбурне, Австралия

Новости на linDEAL.

Какой сегодня праздник?

Какие праздники отмечают в этот день в вашей стране или в любой другой стране мира ..
Узнать!

Статьи и Тренды на linDEAL.

Подборки лучших книг

15 лучших книг про аппаратное обеспечение
ТОП-15 лучших книг про аппаратное обеспечение

В подборке, вы найдете, как базовые книги для новичков, так и более продвинутые издания для профи. Всё самое интересное про аппаратное обеспечение — смотрите в нашей сегодняшней статье

ТОП-15 лучших книг про социальные медиа
ТОП-15 лучших крутых и полезных книг про социальные медиа

В нашем ТОПе вы найдете самые популярные самоучители по SMM маркетингу и продвижению продаж в соцсетях для SMM-специалистов, блогеров YouTube, Facebook, Instagram, ВКонтакте

ТОП-10 книг, посвященных хакерству
ТОП-10 книг, посвященных хакерству и кибербезопасности

Подборка книг о «черных» и «белых» хакерах расскажет о профессиональных киберпреступниках и специалистах по информационной безопасности и повысит вашу цифровую грамотность

Читайте нас

Не пропускайте важные события и полезные статьи

Еще Новости Хакерство

Службы Jeppesen, дочерней компании Boeing, пострадали от кибератаки ..

Безрадостные новости сообщает Boeing о том, что подразделение компании под названием Jeppesen подверглось кибератаке, в связи с чем некоторые сервисы последней недоступны еще ..

Личная информация пациентов AstraZeneca появилась во всеобщем доступе из-за утечки пароля ..

Неутешительные новости коснулись фармацевтического гиганта AstraZeneca, который, однако, уже винит «ошибку пользователя» еще ..

OpenSea борется с хакерами, крадущими NFT ..

Интересными новостями порадовала компания OpenSea, которая прилагает собственные усилия к борьбе против мошенников, стремящихся перепродать украденные NFT еще ..

Хакеры могли получить доступ к устройствам Samsung из-за ошибки в Galaxy Store ..

В приложении Galaxy Store была обнаружена уязвимость, из-за которой хакеры могли запускать удаленное выполнение команд на устройствах. Хорошая новость в том, что проблема уже устранена еще ..

Многократные хакерские атаки в Австралии заставляют страну напрячься ..

Представители кибербезопасности огорчают австралийцев плохими новостями, говоря, что местные компании слишком самонадеянные, если считают, что им не угрожают взломы еще ..

Под видом новостной редакции Pink Slime на Facebook поступает политическая реклама, которую спонсируют власти США ..

Стало известно о таких необычных новостях, согласно которым власти США тайно платят за рекламу политического характера сайтам Facebook и Instagram еще ..

PayPal анонсирует более безопасные платежи с ключами доступа на устройствах Apple ..

Владельцев устройств Apple ждут хорошие новости о том, что PayPal упрощает функционирование программы для них еще ..

CISA предупреждает о хакерах Daixin, атакующих организации здравоохранения США ..

Американские спецслужбы поделились новостью о том, что выявили преступную деятельность хакерской команды, которые крадут данные пациентов, чтобы затем требовать выкуп еще ..

В домашней системе безопасности Abode обнаружена ошибка: хакеры могут дистанционно отключать камеры ..

Стало известно, что домашняя система защиты от Adobe подвергает жилье еще большей опасности. Об этой новости рассказали представители кибербезопасности Cisco еще ..

Хакеры «заразили» Android-приложения, которые теперь носят характер вредоносного ПО ..

Стало известно о вредоносном ПО Clicker, имеющем отношение к мошенничеству с мобильной рекламой, которое было загружено более 20 млн. раз еще ..

Загрузка ..