Cox修复 API 认证绕过漏洞,数百万调制解调器受影响

Cox 是美国最大的私营宽带公司,通过光纤网络向美国30多个州的近700万个家庭和企业提供互联网、电视和电话服务。漏洞猎人 Sam Curry 发现了该漏洞,发现如成功利用该漏洞,可导致威胁行动者获得与互联网服务提供商技术支持一样的权限。

攻击者已利用该访问权限利用可通过易受攻击 Cox API访问的数百万 Cox 设备,覆写配置设置并在设备上执行命令。例如,通过利用该认证绕过漏洞,恶意人员可利用被暴露的 API 通过客户的姓名、电话号码、电子邮件或账户等查找客户,之后窃取他们的个人可识别信息如MAC地址、邮件、电话号码和地址等。攻击者还能通过查询之前被盗的硬件 MAC 地址,收集联网设备的WiFi 密码和其它信息,随后执行越权命令、修改设备设置并获得对受害者账户的控制权限。

Curry 表示,“这些漏洞展示了无需任何前提条件的完全外部的攻击者可执行命令并修改数百万调制解调器的设置、访问任何业务客户的个人可识别信息并获得和互联网服务提供商支持团队一样的权限。被暴露的API数量超过700个,很多都提供管理员功能(如查询调制解调器的联网设备)。每个API都遭受同样的问题,重复中继的HTTP请求可导致攻击者运行越权命令。”

Cox 公司已在Curry 在3月3日报送的6小时内拿下被暴露的API调用并在第二天修复该漏洞。之后,Cox还调查了该攻击向量是否在报送前就已被暴露,结果表示并未发现此前遭滥用的证据。

原创文章,作者:guozi,如若转载,请注明出处:https://www.sudun.com/ask/90284.html

(0)
guozi's avatarguozi
上一篇 2024年6月5日 下午3:28
下一篇 2024年6月5日 下午3:40

相关推荐

  • 如何搭建传奇私服服务器端?

    想要在网络游戏中畅快游戏,不可避免地会遇到卡顿、延迟等问题,而网络安全加速行业就是为了解决这些问题而诞生的。作为网络安全加速行业的重要组成部分,搭建传奇私服服务器端能够有效提高游戏…

    行业资讯 2024年3月20日
    0
  • 腾讯域名拦截申诉,域名被腾讯拦截如何恢复

    无论您采取多少预防措施,我们都无法100% 保证您网站的安全。因此,备份您的重要数据是非常有必要的。即使网站被劫持或封锁,您也可以通过备份来恢复数据并减少损失。 4.定期检查您的网…

    行业资讯 2024年5月9日
    0
  • 湖南网站制作

    湖南网站制作,这个看似简单的行业背后,却隐藏着无穷无尽的精彩。随着互联网的发展,网站制作已经成为了企业不可或缺的一部分,而湖南地区也不例外。那么,在这片热土上,究竟有什么样的网站制…

    行业资讯 2024年4月3日
    0
  • 域名被墙是因为举报吗,域名被墙查询检测

    域名被屏蔽意味着该网站因某种原因无法再访问或访问速度缓慢。这不仅给网站运营商带来损失,也影响了用户体验。因此,在建设网站时,应选择可靠的域名服务商,并定期检查自己的域名是否被屏蔽。…

    行业资讯 2024年5月7日
    0

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注