近日 ,因配Cybernews研究团队发现 ,置错遭泄法国的误法网站汉堡王由于网站配置错误而向公众泄露了敏感信息。汉堡王作为美国著名的国汉国际快餐巨头 ,在全球拥有超过1.9万家餐厅 ,堡王收入18亿美元 。敏感
这些泄露的数据信息一旦落入恶意行为者手中,则会成为其对汉堡王连锁店实施网络攻击的因配工具。由于此次遭遇信息泄露的置错遭泄是求职网站 ,模板下载因此那些在法国汉堡王求职的误法网站人可能会受到影响。 事实上这已经不是国汉汉堡王第一次泄露敏感数据了 。据报道,堡王早在2019年汉堡王就曾因为配置错误 ,敏感导致法国分店泄露了购买汉堡王的数据儿童个人身份信息(PII)。 Cybernews联系了该公司,因配该公司称已经解决了这个问题。
2023 年 6 月 1 日,Cybernews 研究小组发现了一个属于汉堡王法国网站的可公开访问的香港云服务器环境文件(.env),其中包含各种凭证,该文件托管在用于发布招聘信息的子域上。 虽然泄露的数据本身不足以完全控制该网站,但它可以大大简化攻击者的潜在接管过程,特别是当他们还能够识别其他易受攻击的端点时。 除其他敏感数据外,该文件还包含一个数据库的凭证 。云计算虽然由于法律原因,研究人员无法检查数据库中到底存储了什么内容,但其中很可能有求职者输入的职位信息和其他个人数据。 数据库凭据的暴露是十分危险的,因为恶意行为者可以利用这些凭据连接到数据库 ,然后读取或修改其中存储的数据。如果威胁行为者能够发现并利用网站中的任意 PHP 代码执行漏洞 ,.env 中的高防服务器凭据就可以更容易、更隐蔽地提取 MySQL 数据库。 研究小组观察到的另一项敏感信息包括 Google Tag Manager ID 。Google 标签管理器是一种用于优化更新网站或移动应用程序上的测量代码和相关代码片段(统称为标签)的工具 。Google 标签管理器 ID 指定了网站应使用的标签管理器容器。 攻击者一旦获取到这些凭据 ,并将其与网站上的其他漏洞点相结合,就有可能将标签 ID 更改为自己容器的建站模板 ID。然后他们就能在网站上执行任意的 JavaScript 代码 。 破坏网站指标研究人员还发现了一个 Google Analytics ID,其专门用于确定哪些流量应被记录并发送到相关的 Google Analytics 账户 。 攻击者可以利用这些泄露的数据在自己控制的网站上设置 ID ,然后那些自动生成的流量会使相关的 Google Analytics 账户不堪重负,从而在攻击期间对网站的性能分析造成严重破坏 。源码库 |
2022年及以后的四个数据中心提示深度研究 | 如何利用可信数据空间赋能企业数据流通安全技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测)数据中心在冷却、成本和二氧化碳减排方面均未达到目标花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目)将安全内建于开发流程中:威胁应对分步指南(Build Security In) - 上AMDA107300和i7的性能比较研究(谁是更好的选择?)恶意 AI 模型正掀起网络犯罪新浪潮戴尔易安信加固过的机箱,保证在远程和恶劣环境下工作的可靠性,满足边缘工作负载不断增长的需求企业服务器亿华云网站建设香港物理机云服务器b2b信息平台源码库