财经
您现在的位置:首页 > 财经 > 暴露的密码允许黑客访问内部Comodo文件
  • 从0到1,这些新锐品牌在抖音做对了什么?

    从0到1,这些新锐品牌在抖音做对了什么?

    发布时间:2021/06/22

    如今的食品饮料行业,新机会往往由新的玩家率先挖掘,他们中的佼佼者将成为行业中极具竞争力的年轻选手,我们称之为新锐品牌。 在漫天的战报中,我们很容易就能找到一个数据猛增的新锐品牌,但挖掘新锐品牌背后的...

  • Gislaved熊牌轮胎正式进入中国市场

    Gislaved熊牌轮胎正式进入中国市场

    发布时间:2021/04/24

    德国马牌轮胎亚太区产品总监Tolga MUTLU介绍Gislaved熊牌新品轮胎 大陆马牌轮胎(中国)有限公司宣布,拥有百年辉煌历史的轮胎品牌 — Gislaved熊牌轮胎正式进入中国市场,进一步夯实德国马牌在华“多品牌”战...

  • 麦当劳中国推出金菠萝雪芭

    麦当劳中国推出金菠萝雪芭

    发布时间:2021/04/23

    麦当劳中国推出首个雪芭类产品 麦当劳中国与国际知名水果品牌都乐首次合作,推出全新夏日新品 — 金菠萝雪芭,为夏日冰品市场增添了一个创新的美味轻食选择。 金菠萝雪芭是麦当劳中国的首个雪芭类产品,使用...

暴露的密码允许黑客访问内部Comodo文件

发布时间:2019/07/29 财经 浏览次数:811

 
黑客通过使用错误地在互联网上暴露的电子邮件地址和密码获得了安全公司和SSL证书颁发者Comodo拥有的内部文件和文档的访问权限。
凭证在Comodo软件开发人员拥有的公共GitHub存储库中找到。通过手中的电子邮件地址和密码,黑客能够登录公司的Microsoft托管云服务。该帐户未受双因素身份验证保护。
发现该证书的荷兰安全研究员Jelle Ursem与WhatsApp联系Comodo副总裁Rajaswi Das以确保账户安全。密码在第二天被撤销。
Ursem告诉TechCrunch,该帐户允许他访问内部Comodo文件和文档,包括公司OneDrive中的销售文档和电子表格 – 以及公司在SharePoint上的组织图,使他能够查看团队的传记,联系信息,包括电话号码和电子邮件地址,照片,客户文档,日历等。
他还分享了几个文件夹的截图,其中包含与几个客户签订的协议和合同 – 每个文件名中包含客户的名称,例如医院和美国州政府。其他文件似乎是Comodo漏洞报告。然而,Ursem对数据的粗略审查没有发现任何客户证书私钥。
“看到他们是一家安全公司并颁发SSL证书,你会认为他们自己环境的安全性将首先高于一切,”Ursem说。
但根据Ursem的说法,他不是第一个找到暴露的电子邮件地址和密码的人。
他告诉TechCrunch说:“这个帐户已经被其他人发黑了,他们一直在发送垃圾邮件。”他分享了一封发送的垃圾邮件的截图,声称可以向法国财政部提供退税。
我们在出版之前联系了Comodo以征求意见。一位发言人表示,该帐户是“用于营销和交易目的的自动帐户”,并补充道:“所访问的数据未受到任何方式的操纵,并且在被研究人员通知后数小时内,帐户被锁定。”
这是公共GitHub存储库中公开的公开密码的最新示例,开发人员在线存储代码。开发人员经常上传文件,无意中包含用于内部测试的私有凭据。像Ursem这样的研究人员定期扫描存储库以获取密码并将其报告给公司,通常是为了换取bug奖励。
今年早些时候,Ursem在员工的GitHub公共账户上发现了一套类似暴露的内部华硕密码。在黑客在GitHub上发现内部凭证后,优步在2016年也遭到破坏。

姓 名:
邮箱
留 言: