KuCoin用户信息泄露:一次百万美元赏金的背后故
发布日期:2024-05-19 浏览次数: 专利申请、商标注册、软件著作权、资质办理快速响应热线:4006-054-001 微信:15998557370
KuCoin的秘密:揭示百万美元赏金背后的用户信息泄露 近期,KuCoin加密货币交易平台在一个名为HackenProof的漏洞赏金平台上,宣布提供高达100万美元的赏金。 黑客小黑在对KuCoin进行探索时,发现了一个重要的问题:KuCoin似乎在使用Zendesk API进行反向代理。 在进一步的探索中,黑客小黑发现KuCoin的Zendesk API可以访问所有Zendesk的API请求,包括敏感的用户信息。 例如,他可以访问Zendesk的票据端点,列出和搜索支持票据。更令人震惊的是,他还可以通过搜索.json端点搜索票据,这其中包括会话令牌。 更糟糕的是,黑客小黑发现他甚至可以通过GET请求获取所有用户的信息,包括他们的姓名、电子邮件、电话号码等。 Zendesk API的分页功能使得这一切变得更加简单。作者编写了一个Python脚本,可以获取所有Zendesk用户的信息,并将其导出。 总的来说,小黑发现KuCoin的Zendesk API存在严重的安全漏洞,任何人都可以利用这个漏洞获取大量的敏感用户信息。 这个发现可能会让小黑获得高达100万美元的赏金。 漏洞复现步骤: 1.通过 Burp Suite 代理我的浏览器流量。 2.单击 Web 应用程序并了解其功能。 3.分析 Burp Suite 中记录的 HTTP 请求。 我开始代理我的流量 Burp Suite。已注册库币账户。单击通过该网站。 过了一会儿,我开始挖掘 Burp Suite 中记录的 HTTP 请求。 没有什么立即引起我的注意,直到我发现以下内容: GET /_api/zendesk/api/v2/help_center/en-us/articles/6545352890265.json HTTP/2Host: www.kucoin.comConnection: close Zendesk 是一个客户服务平台,允许企业管理客户支持问题。 此请求中有两个对 API 的引用:/_api/zendesk和/api/v2/。 返回包证实了我的怀疑,这是 Zendesk API 的反向代理 { "data": { "article": { "id": 6545352890265, "url": "https://kucoin.zendesk.com/api/v2/help_center/en-us/articles/6545352890265.json", "html_url": "https://kucoin.zendesk.com/hc/en-us/articles/6545352890265-Change-Login-Password", "author_id": 903637920486, "comments_disabled": true, "draft": false, "promoted": false, "position": 0, "vote_sum": 1, "vote_count": 3, "section_id": 6632289240345, "created_at": "2022-05-12T12:33:28Z", "updated_at": "2023-02-07T04:08:29Z", "name": "Change Login Password", "title": "Change Login Password", "source_locale": "en-us", "locale": "en-us", "outdated": false, "outdated_locales": [], "edited_at": "2022-06-08T14:37:58Z", "user_segment_id": null, "permission_group_id": 830894, "content_tag_ids": [], "label_names": [], "body": "" } }, "success": true} "成功" : true } 但它会推动/_api/zendesk/api/v2/* GET /_api/zendesk/api/v2/ HTTP/2Host: www.kucoin.comConnection: close { "data": "nn
n n nn- 上一篇:SRC实战ssrf挖掘
- 下一篇:渗透|记某次测试中因为JS拿下整个云