myspace让你只要知道这个人的生日就可以劫持任何帐户

如果你还没有删除你10多年前的Myspace账户,现在可能是时候了。事实证明,有人闯入并窃取网站上的任何帐户都是非常容易的。...

如果你还没有删除你10多年前的Myspace账户,现在可能是时候了。事实证明,有人闯入并窃取网站上的任何帐户都是非常容易的。

007Ys3FFgy1gqyq1e2yxbj628019w79302

安全研究员Leigh-Anne Galloway今早在她的博客上发布了该漏洞的详细信息,此前几个月她一直试图让Myspace修复该漏洞,但没有收到来自Myspace的任何回复。直到今天,在这个问题被广泛宣传之后,Myspace才最终消除了这个缺陷。

该漏洞来自Myspace现已失效的帐户恢复页面,该页面旨在让人们重新获得对丢失密码的帐户的访问权限。该页面要求提供帐户持有人的姓名、用户名、原始电子邮件地址和生日。但事实证明,你真的只需要知道某人的生日就可以访问他们的帐户。

帐户持有人的姓名和用户名都公开列在他们的个人资料页上。而Myspace的账户恢复表实际上并没有检查你是否输入了正确的电子邮件地址。Verge在一个新创建的虚拟账户上测试了这个漏洞,并能够证实这一点。这意味着你必须知道的唯一细节是账户持有人的生日,在很多情况下,这并不难通过一点研究找到。

一旦你提供了这些信息,Myspace就会让你登录到这个帐户,提示你设置一个新密码,并让你能够更改帐户的相关电子邮件地址和生日,让你永远窃取它。

加洛韦说,她在4月份就这一缺陷联系了Myspace,目前尚未得到回复她写道:“看来Myspace希望我们所有人都能掌握自己的安全。”如果您仍然有可能在Myspace上拥有帐户,我建议您立即删除您的帐户。”

Myspace母公司Viant的发言人在当天晚些时候回应Verge时表示,Myspace“增加了一个额外的验证步骤,以避免不当访问,从而增强了我们的流程”,不过由于之前的账户恢复页面已经被拉出来,所以还不完全清楚这一步骤是什么我们非常重视Myspace的数据安全我们计划随着时间的推移继续完善和改进这一过程。”

当然,在这一点上,并不是所有的人(有人?)都还在使用Myspace。在被Facebook压垮多年后,Myspace不再是一个社交网络,转而成为一个新闻聚合器和一系列音乐人的个人资料页面。你应该可以播放那些网页上的音乐,但在我的浏览器里不行。不清楚为什么会有人访问这个网站。时代公司去年收购了Myspace,主要是为了获得一些相关的广告技术。

尽管人们不再经常使用Myspace,Galloway说,它糟糕的安全措施仍然很重要,因为它不是唯一一个对帐户保护如此松懈的公司。”Myspace就是一个例子,它说明了许多网站所遭遇的那种草率的安全问题,控制措施执行不力,缺乏用户输入验证,以及零责任。

更新时间:美国东部时间7月17日下午3:30:Gizmodo注意到Myspace在今天的某个时候删除了它的帐户恢复页面,删除了安全漏洞。此报道已更新,以反映它不再处于活动状态。

更新时间:美国东部时间7月17日晚上7:10:00:更新内容来自Myspace母公司Viant。

  • 发表于 2021-05-29 02:51
  • 阅读 ( 124 )
  • 分类:互联网

你可能感兴趣的文章

如何在新的一年里保护你的社交网络隐私

...必须马上做这四件事。如果到目前为止你读到的任何东西让你怀疑你是否真的想要一个Facebook帐户,你可能想知道如何删除它。 ...

  • 发布于 2021-03-11 22:14
  • 阅读 ( 328 )

在facebook、instagram或snapchat上不被黑客攻击该怎么办

想让你的帐户在Facebook、Instagram、Snapchat或任何其他主要社交网络上遭到黑客攻击吗?这其实很简单——你所要做的就是坐下来继续做你一直在做的事情。 ...

  • 发布于 2021-03-12 05:12
  • 阅读 ( 281 )

你应该使用的10个最好的隐藏facebook技巧

...acebook,完全退出社交网络游戏吗?或者你担心Facebook会和Myspace走同一条路,你会失去所有的数据? ...

  • 发布于 2021-03-13 02:15
  • 阅读 ( 196 )

3个pinterest安全问题,以及您可以对此采取的措施

... 别让你的大头针坏了 ...

  • 发布于 2021-03-13 16:24
  • 阅读 ( 239 )

你被遗忘的myspace账户泄露了你所有的秘密

潜伏在互联网历史的年轮里,MySpace可以说是第一个大型社交网站。它拥有数百万活跃用户,并产生了重大的文化影响。虽然有些人把它作为寻找追随者和职业的一种方式(包括莉莉·艾伦、卡尔文·哈里斯和阿黛尔),但大多数...

  • 发布于 2021-03-13 18:19
  • 阅读 ( 206 )

无需下载即可在线收听免费音乐的10种方法

... 9myspace ...

  • 发布于 2021-03-22 03:25
  • 阅读 ( 274 )

别上当这个craigslist邮件恢复骗局!

... 为了证明你是真的,他们让你告诉他们“他们”发给你的密码。如果你这么做,你就上了骗局的当。使用此代码,骗子可以重置你的电子邮件密码,以任何他们想要的,锁定你的。 ...

  • 发布于 2021-03-27 02:53
  • 阅读 ( 276 )

你从facebook注销了吗?因为5000万人被黑客攻击了

...的安全漏洞窃取访问令牌来接管人们的帐户,基本上就是让你登录的登录cookies。这与几年前人们在热点地区嗅探网络流量时开始流行的会话劫持攻击没有什么不同。这是你一直想使用VPN的原因之一,也是为什么网络一直在切换...

  • 发布于 2021-04-04 09:47
  • 阅读 ( 164 )

什么是电话“端口输出”骗局,我该如何保护自己?

...端口输出和SIM卡交换诈骗。好东西。 大多数运营商应该让你在某种帐户安全设置下在线完成这项工作,但如果你在网上找不到这些信息,只要给他们打个电话,让他们知道你想给你的帐户添加PIN安全。请记住,此PIN与您登录帐...

  • 发布于 2021-04-06 18:21
  • 阅读 ( 249 )

如何重新控制一个被劫持的twitter帐户

...跟踪其他帐户。只是有可能他们故意把你作为目标,希望让你看起来不好。不管是什么情况,你都想把他们从你的账户上踢出去。下面是方法。 第一步:留意你的邮件 Twitter对劫持企图并不陌生,因此该公司有一些内部触发器...

  • 发布于 2021-04-07 05:20
  • 阅读 ( 192 )
tuqe8094
tuqe8094

0 篇文章

相关推荐