首頁 > 新聞 > 智能 > 正文

        全球有超過 400 萬的 Shopify 用戶面臨安全風險

        2023-07-08 12:11:34來源:ZAKER科技  

        在移動應用安全搜索引擎 BeVigil 周五發布的一份報告中發現,由于硬編碼的 Shopify 秘鑰給全球超過 400 萬電子商務應用的用戶帶來了風險。


        【資料圖】

        作為一個電子商務平臺,Shopify 允許任何人創建商店,這樣可以使他們能夠在網上銷售他們的產品,也允許企業這樣做。并且預計到 2023 年底,Shopify 將被超過 440 萬個網站使用,它們分布在 175 個以上的國家。

        研究人員稱,攻擊者有可能通過電子商務應用程序獲取數百萬安卓用戶的敏感數據。

        最近,CloudSEK BeVigil 的一份報告顯示,研究人員發現了 21 個電子商務應用程序中有 22 個硬編碼的 Shopify API 密鑰,這些密鑰很可能會泄露大約 400 萬用戶的個人身份信息(PII),并且有可能會導致身份被盜。

        API 密鑰一旦在代碼中被硬編碼,任何能夠查看該代碼的人,包括攻擊者和未經授權的用戶,都會看到該密鑰。攻擊者如果能夠訪問硬編碼的密鑰,那么就可以訪問敏感數據。然后他們可以用它來竊取用戶的商業數據。該公司在一份新聞稿中說,即使他們沒有得到授權,他們仍然可以這樣做。

        關于信用卡的信息

        研究人員說,基于他們在報告中進一步研究得出結論,22 個硬編碼密鑰中至少有 18 個允許攻擊者使用它們來查看客戶的敏感數據。研究人員提供的第二份報告指出,有七個 API 密鑰使得用戶能夠查看和修改禮品卡。此外,有六個 API 密鑰允許威脅者竊取支付賬戶的相關信息。

        程序收集大量的敏感數據,包括姓名、電子郵件地址、網站地址、國家、地址信息、電話號碼和其他與店主有關的信息。該網站還使客戶能夠訪問有關他們過去的訂單和他們接收電子郵件的相關偏好信息。

        關于支付賬戶的信息,威脅者可能會獲取有關銀行交易的細節,如客戶用來購物的信用卡或借記卡。這些可以通過獲取信用卡的 BIN 號碼、卡的尾號、發卡公司的名稱、瀏覽器的 IP 地址、卡上的名字、到期日期和其他敏感信息來獲得。

        據研究人員稱,該商店使用的一個被泄露的 API 密鑰提供了商店的認證細節。

        研究人員還指出,這不是 Shopify 員工的錯誤,而是應用開發者向第三方泄露 API 密鑰和令牌普遍出現的問題。

        像 Shopify 這樣的電子商務平臺使各種規模的企業都能夠輕松地創建一個網上商店,進而在網上銷售他們的產品。據估計,目前有超過 400 萬個網站與 Shopify 進行了集成,這使得網上購物者能夠進行在線支付。

        CloudSEK 將他們的發現已經通知給了 Shopify,但是,目前還沒有收到 Shopify 的相關的回應。

        關鍵詞:

        責任編輯:hnmd003

        相關閱讀

        相關閱讀

        推薦閱讀

        亚洲精品福利在线观看| 国产成人亚洲精品青草天美| 成a人片亚洲日本久久| 亚洲AV永久无码精品水牛影视| 亚洲丁香婷婷综合久久| 亚洲一区二区三区高清不卡| 亚洲mv国产精品mv日本mv| 亚洲剧情在线观看| 激情综合亚洲色婷婷五月| 亚洲va精品中文字幕| 亚洲综合色7777情网站777| 91亚洲国产成人久久精品| 亚洲人成电影在线观看青青| 亚洲国色天香视频| 亚洲色欲色欲综合网站| 国产av无码专区亚洲av桃花庵| 国产亚洲自拍一区| 亚洲精品乱码久久久久久按摩 | 国产亚洲精品a在线观看| 亚洲精品线路一在线观看| 不卡精品国产_亚洲人成在线| 中国亚洲女人69内射少妇| 久久久久久久尹人综合网亚洲| 亚洲成AV人在线观看天堂无码| 亚洲av永久无码精品网站| 97se亚洲综合在线| 亚洲国产成人91精品| 亚洲国产乱码最新视频| 中文字幕精品三区无码亚洲| 男人天堂2018亚洲男人天堂| 亚洲国产成人AV在线播放| 亚洲äv永久无码精品天堂久久 | 亚洲午夜成激人情在线影院| 亚洲一卡2卡4卡5卡6卡在线99| 亚洲中文无码mv| 丰满亚洲大尺度无码无码专线| 亚洲国产天堂久久久久久| 亚洲中文字幕不卡无码| 亚洲第一区香蕉_国产a| 亚洲噜噜噜噜噜影院在线播放| 久久亚洲sm情趣捆绑调教|