APP下载

Meetup安全漏洞可让骇客接管社团以及金流

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息Meetup安全漏洞可让骇客接管社团以及金流

Checkmarx研究人员在成功开采Meetup的2项漏洞后,利用脚本程式变更连结主办单位PayPal账号的电子邮件位址。图片翻摄自:https://www.youtube.com/watch?v=bgRCoKfXzfE&feature=youtu.be, Checkmarx

专门追踪软件安全漏洞的Checkmarx在本周揭露,线上社团与活动平台Meetup含有两个安全漏洞,成功的攻击将允许骇客接管活动,还可直接将金流导至骇客的账号。

Checkmarx先是在Meetup上找到跨网站指令码(Cross-site scripting,XSS)攻击漏洞,允许骇客将脚本程式张贴到讨论区中,当使用者以浏览器造访该页面时,只会执行该程式,却看不到程式码。

继之Checkmarx又在Meetup上发现另一个跨站请求伪造(Cross-site Request Forgery,CSRF)漏洞,且若串连上述的XSS漏洞及CSRF漏洞,即可扩张骇客的权限,让骇客成为某个活动的协办单位(Co-Organizer)。

研究人员说明,当骇客把恶意的脚本程式注入社团的讨论区时,只要造访该页面的是主办单位,在执行恶意程式之余还可利用CSRF漏洞,把骇客的角色变更为协办单位,而让骇客得以存取社团的所有功能,包括设定、建立活动、管理金钱或存取会员名单等。

在成功开采了这两个漏洞之后,研究人员再利用一个脚本程式变更了连结主办单位PayPal账号的电子邮件位址,这意味着未来该社团因举办各种活动所收取的款项,都会流落到骇客所指定的账号中,而且因为电子邮件已被变更,主办单位也不会收到任何的邮件通知。

总而言之,串连上述两个漏洞将让骇客接管任何的Meetup社团,存取社团的功能与资产,还能将所有的款项导至任何的PayPal账号中。Checkmarx是在去年底发现了相关漏洞并知会Meetup,而Meetup则是在今年7月中完全修复它们。

2020-08-05 12:07:00

相关文章