APP下载
报价宝  ›  综合  › 

星巴克因员工重大疏失,导致内部系统API金钥置于GitHub公开资料夹

报价宝 来源:baojiabao.com 发布时间:2020-01-02 14:48:00 10月02日更新
报价宝综合消息星巴克因员工重大疏失,导致内部系统API金钥置于GitHub公开资料夹

星巴克接到通报已移除不慎曝光的内部资料夹和注销API金钥,并提供举发者Vinoth Kumar4千美元的奖金。

不知名的星巴克员工不慎将公司内部网站的API金钥留在GitHub公开资料夹上,差点给了骇客存取公司内部网络,修改授权使用者的名单或接管账号的机会。

安全研究人员Vinoth Kumar 10月在GitHub搜寻时,发现一个公开的目录资料夹,内含星巴克Jumpcloud平台的API金钥。Jumpcloud是与微软Azure AD竞争的Active Directory及LDAP云端平台,提供使用者管理、Web app单一签入(single sign-on,SSO)存取控管及LDAP(Lightweight Directory Access Protocol)服务。这些资料让任何人都可经由API在系统上执行指令、新增/移除内部系统的授权使用者,或接管AWS账号。

发现漏洞后,研究人员立即通报HackerOne漏洞通报及奖励平台。他还示范了简单的概念验证手法可直接列出多个AWS执行个体,以及经由SSO应用程序接管AWS账号。

星巴克接到通报4天后移除了资料夹,并注销了API金钥。星巴克检视后将此漏洞列为“重大资讯泄露”,对漏洞修补过程“感到满意”,因此颁发Kumar 4,000美元的奖金。Bleeping Computer报导,星巴克过去发放的抓虫奖金金额约在250到375美元。

去年8月星巴克也曾在一台废弃不用的Azure主机上,留下子网域的DNS pointer未删除,使未来注册该主机的用户可接收该子网域的资讯。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 手机价格 笔记本价格 红米手机价格