首页 > 动态中心 > 技术文章  >  正文

金融科技平台漏洞或导致银行账户信息泄露

2023-06-15 00:00:00

文章摘要:导语:研究人员在一个已经集成到许多银行系统中的API内发现了这个漏洞,它可能会让攻击者获得用户的信息从而对数百万的用户进行攻击。研究人员发现,一个大型的金融技术(Fintech)平台的API中的一个服务器端请求伪造(SSRF)漏洞有可能会危及数百万银行账户的安全,攻击者能够通过控制客户的银行账户和资金进行犯罪。研究人员在周四发表的一份报告中披露,Salt Security的Salt Labs团队在

导语:研究人员在一个已经集成到许多银行系统中的API内发现了这个漏洞,它可能会让攻击者获得用户的信息从而对数百万的用户进行攻击。

研究人员发现,一个大型的金融技术(Fintech)平台的API中的一个服务器端请求伪造(SSRF)漏洞有可能会危及数百万银行账户的安全,攻击者能够通过控制客户的银行账户和资金进行犯罪。

研究人员在周四发表的一份报告中披露,Salt Security的Salt Labs团队在一个支持该组织平台资金转移功能的网页中的API中发现了这个漏洞,该功能允许客户将其平台上的账户中的钱转移到他们的银行账户内。

该公司被称为 "Acme Fintech",为各种规模的银行提供 "数字转型" 服务,并允许这些机构将传统的银行服务转换为在线服务。研究人员说,目前该平台已被整合到许多银行的系统中,因此它拥有数百万的每日活跃用户。

如果该漏洞被攻击者所利用,那么攻击者可能通过该平台来获得对银行系统的管理权限从而进行各种违法的活动。研究人员说,他们可以从那里泄露用户的个人数据,访问银行的详细资料和金融交易,并在未授权的情况下向自己的银行账户转账。

他们说,在发现该漏洞后,研究人员调查复现了他们的发现并向该组织提供了很好的缓解措施。

威胁攻击者的高额回报

API中的漏洞经常会被忽视,但Salt实验室的研究人员在报告中说,他们每天都会看到像这样的漏洞以及其他与API有关的漏洞。

事实上,根据该公司2022年第一季度的API安全状况报告,5%的组织在过去的12个月中经历了众多API安全事件。他们说,这一时期可以看出恶意的API流量在大幅增长。

Salt Security的研究人员在一份新闻声明中说,关键的SSRF漏洞在许多金融科技供应商和银行机构内普遍存在。API攻击正在变得越来越频繁和复杂。

研究人员说,金融科技公司特别容易受到攻击,因为他们的客户和合作伙伴需要依靠庞大的API网络来实现各种网站、移动应用程序和定制集成系统之间的互动。

研究人员写道,这反过来又使他们成为了 "API漏洞的攻击者的主要攻击目标",原因有二。

第一,他们的API整体功能非常丰富和复杂,这就意味着在开发中可能会出现错误或者忽略一些细节。第二,如果一个攻击者能够成功地滥用这种类型的平台,那么它潜在的利润是巨大的,因为它可能会控制数百万用户的银行账户和资金。

漏洞详情

研究人员在扫描和记录该组织网站上发送和接收的所有流量时发现了这个漏洞。在一个连接客户在各家银行之间进行转账的页面上,研究人员发现浏览器所调用的处理请求的API有问题。

这个API使用的是位于'/workflows/tasks/{TASK_GUID}/values'的端点,调用它的HTTP方法是PUT方法,而具体的请求数据是在HTTP正文部分发送的。

请求体还携带了一个JWT令牌,这是一个加密签名的密钥,可以让服务器知道谁是请求用户以及他有哪些权限。

研究人员解释说,该漏洞存在于发送资金转移所需数据的请求参数中,特别是一个名为 "InstitutionURL "的参数,这是一个需要用户提供的值。

在这种情况下,银行的网络服务器通过访问URL本身来处理用户提供的URL,如果它被插入到代码中,那么它会允许SSRF中的网络服务器调用任意一个URL。

SSRF漏洞的研究

研究人员通过伪造一个包含他们自己域名的恶意请求来复现这个漏洞。他们写道,向他们服务器发送的连接请求是成功的,这证明了服务器会盲目地信任通过这个参数所提供给它的域名,并同时向该URL发出请求。

此外,进入他们服务器还需要包含一个用于认证的JWT令牌,但是这个令牌与原始请求中的令牌不同。

研究人员将新的JWT令牌嵌入到了他们之前遇到的一个名为"/accounts/account "的端点请求中,该请求允许他们从一个银行账户中检索信息。他们说,这一次他们返回了更多的用户信息。

研究人员透露,API端点识别了我们新的JWT管理令牌,并返回了整个平台的每个用户及其详细信息的列表。

他们说,用新的令牌再次尝试请求一个名为"/transactions/transactions "的端点,结果也允许他们访问银行系统中的每个用户的交易列表。

研究人员说,这是一个非常致命的漏洞,它完全侵害了每个银行用户的权益。如果攻击者发现了这个漏洞,他们可能会对该组织和其用户造成严重的损害。

Balmas说,Salt实验室希望,API漏洞的出现将会继续激励安全从业者更加仔细的研究他们的系统如何避免受到这种方式的攻击。本文翻译自:https://threatpost.com/ssrf-flaw-fintech-bank-accounts/179247/如若转载,请注明原文地址 [来源:嘶吼网]

编辑推荐

洞察眼MIT系统数据保密系统--防员工私下外发/拷贝文件、防黑客攻击窃取数据、防外发文件泄密,防第三方扩散机密文件泄密!适用于对各类设计图纸、研发数据、机密文档、客户资料等电子文档保密。任何试图私下窃取外发机密文件,都将无法打开使用,显示为乱码!确保从源头管控数据安全

对于外发给客户(第三方)的文件,可控制对方的打开时间和次数等限制!同时可设置对员工电脑文件自动备份,防止恶意删除造成企业数据的遗失!从源头防控企业数据安全!

上一篇 : Windows 11的安全加密新特征
  • 相关推荐
  • 企业防泄密要怎么做?企业防泄密指南:六招堵住风险漏洞

    在数字化时代,企业信息安全面临前所未有的挑战。数据泄露不仅可能导致经济损失,还可能损害企业声誉和客户信任。为了有效防范泄密风险,企业必须采取一系列措施来加强信息安全防护。本指南将为您介绍六招实用的防泄密策略,帮助您堵住风险漏洞,确保企业信息安全无虞。无论是加强员工安全意识、部署专业防泄密软件,还是实施严格的访问控制,每...

    2024-09-30 10:55:14
  • 上网行为审计软件丨紧盯小毛病,堵住大漏洞,守好钱袋子

    上网行为审计软件是一种专门用于监控和分析员工或学生在计算机网络上的行为的软件。它可以帮助企业和家庭了解员工或学生的网络使用情况,发现和防止潜在的安全风险,提高工作效率和保护企业信息安全。 洞察眼软件---上网行为审计系统的作用: https://www.dongchayan.cn/https://www.dongcha...

    2024-03-25 17:46:20
  • 揭露黑客利用WordPress插件漏洞:数百万网站岌岌可危

      在XSS攻击中,威胁参与者将恶意JavaScript脚本注入易受攻击的网站,这些脚本将在访问者的Web浏览器中执行。影响可能包括未经授权访问敏感信息、会话劫持、通过重定向到恶意网站感染恶意软件或完全破坏目标系统导致数据泄露。  此次攻击活动中利用的安全漏洞已于1月份通过2.1...

    2023-09-01 00:00:00
  • 浙江公司开发系统惊现数据泄露漏洞,被罚百万元!用户权益何时得到保障?

      据悉,这家公司负责为政府部门开发的系统涉及到大量的个人和机密信息,包括身份证号码、银行账户信息以及其他敏感数据。然而,由于该公司在系统开发和数据管理过程中存在严重的安全漏洞和不当操作,导致黑客入侵并窃取了大量数据。这一事件给政府部门、企业以及广大公众带来了巨大的困扰和风险。 &emsp...

    2023-09-01 00:00:00
  • Inception 漏洞曝光:影响所有 AMD Zen 处理器,可泄露敏感数据

      8 月 9 日消息,来自苏黎世联邦理工学院的科研团队近日发现了名为“Inception”的攻击漏洞,表示包括最新型号在内,所有 AMD Zen CPU 均存在漏洞。  该团队结合名为“Phantom speculation”的旧技术,和名为“Training in Transient Execution”(TTE)...

    2023-08-10 16:37:08
  • 2022 年最常被利用的漏洞

    概括以下网络安全机构共同撰写了这份联合网络安全咨询 (CSA):美国:网络安全和基础设施安全局 (CISA)、国家安全局 (NSA) 和联邦调查局 (FBI)澳大利亚:澳大利亚信号局的澳大利亚网络安全中心 (ACSC)加拿大:加拿大网络安全中心 (CCCS)新西兰:新西兰国家网络安全中心 (NCSC-NZ) 和新西兰计...

    2023-08-07 14:26:40
  • 数据防泄密科普:金融科技企业的终端安全管理

    客户简要介绍某金融科技是一家为银行业零售数字化转型提供全栈式解决方案的技术服务商。该公司实现了人工智能技术与零售信贷业务流程的深度耦合,能够为合作银行提供涵盖获客、风控、运营和系统四大体系在内的数字零售信贷整体解决方案.总部位于四川成都,在上海、深圳等地设有分支机构,业务范围覆盖全国。企业的核心诉求公司给银行客户开发的...

    2023-07-18 00:00:00
  • 男子花3分钱购万元产品 自学黑客技术钻系统漏洞

    (原标题:男子花3分钱购万元产品 自学黑客技术钻系统漏洞)资料图日前,李某在南京某电商平台上分3次购买了3万多元的产品,较终却只支付了3分钱。花3分钱购3万多元的产品,对于喜欢网购的朋友来说应该都想知道这究竟是怎么做到的吧。但正当李某得意洋洋的时候,等来的却是警方的逮捕。据悉,南京某电商平台年底对账时,发现了一个3万多...

    2023-06-26 00:00:00
  • 防复制U盘帮忙解决传统加密软件漏洞多问题

      防复制U盘可能很多人并不陌生,小巧的优盘不仅仅可以存储大量的数据。而且这些U盘可以在短时间之内迅速分享大量数据,已经成为很 多企业管理者向员工分享数据的主要存储载体之一。虽然诸如QQ微信这类及时聊天工具也搭载有文件共享和传输的功能,但是由于在线传 输往往消耗更多的时间,而且对于计算机配置要求也较高,因此这些即时聊天...

    2023-06-20 00:00:00
  • Zoom新漏洞或导致LinkedIn数据泄露

    由新冠病毒引起的COVID-19流行病迫使许多人在家上课和在线工作,同时给以Zoom为代表的云视讯会议平台带来了火。然而,最近,研究人员不断披露与流行的缩放应用程序相关的一些漏洞,比如《纽约时报》最近报告了数据泄漏的隐患。订阅LinkedIn销售导航的客户可能会在不知情的情况下快速访问每个人的数据,包括位置、组织和职位...

    2023-06-15 00:00:00

大家都在搜的词:

微信扫一扫联系售前工程师