研究人员警告:LiveChat与TouchCommerce等线上客服工具含有员工资讯外泄漏洞
报价宝综合消息研究人员警告:LiveChat与TouchCommerce等线上客服工具含有员工资讯外泄漏洞

示意图,与新闻事件无关。
两名安全研究人员Cody Zacharias及Kane Gamble近日指出,包括LiveChat、TouchCommerce与LivePerson等线上客服工具都含有可泄露员工资讯的安全漏洞,可能危及使用这些工具的企业组织,涵盖Sprint、AT&T、Google与美国银行(Bank of America)等。
根据研究人员的说法,这些客服工具都具备同样的漏洞,当客户与客服聊天时,在回应POST请求时就会泄露详细的客服人员资讯,包括客服人员的全名、员工编号、位置、电子邮件,或是主管的姓名/员工编号与客服中心的名称,只要利用浏览器的网络工具或Burp Suite就能截获相关资料。
Zacharias与Gamble针对LiveChat及TouchCommerce展示了两个概念性验证攻击,其中一个是针对Google Fiber团队所使用的LiveChat,另一个则是Verizon所使用的TouchCommerce,皆成功取得了Google Fiber与Verizon的员工资料。
尽管该漏洞所外泄的并非属于非常机密的资讯,但研究人员认为这些讯息已足以让骇客伪装成这些企业员工,展开社交工程攻击,进而渗透企业网络。
该漏洞与客服工具的配置及设定有关,因此并非所有使用上述工具的企业都会受到影响,然而,光是LiveChat就宣称自己在全球拥有2.4万家企业客户。相关业者并未回应亦尚未修补此一漏洞。
