安全研究员 BobDaHacker 近日公布了成人用品制造商 Lovense 的高危安全漏洞,可远程控制玩具造成实质性危害。
BobDaHacker 表示,他在 3 月时发现了这家公司的系统存在安全漏洞,随后他通过 HackerOne 平台反馈漏洞后得到了 3000 美元的奖励。
但 Lovense 后续表示,他们需要 14 个月才能修复这些漏洞。研究员并不认可这个说法,因此他按照行业惯例(90 天披露原则),在漏洞提交满 90 天后,将该公司的高危级别安全漏洞细节完全公开。
这个漏洞的具体运作方式如下:
1.泄露用户的真实邮件地址:
BobDaHacker 在使用 Lovense 的 App 时发现了其存在的漏洞,但这个漏洞较为低级,任何使用网络分析工具的用户都可以看到与之交互的用户的电子邮件地址(不需要添加好友)。
研究员使用了账户 A 和账户 B 进行举例,他借助网络分析工具抓取流量后发现,Lovense 的 App 直接将用户名与电子邮箱关联,所以即使 A 账户使用乱码名字,B 账户的持有人只要懂点网络知识就可以抓取到 A 账户持有人的电子邮箱,从而进一步定位真实身份。
甚至这种操作流程还可转化为自动化脚本,不到 1 秒就可以获取到素不相识用户的电子邮箱。
2.接管账户并控制玩具:
黑客在拿到电子邮箱地址后,借助漏洞即可创建身份验证令牌,不需要密码或其他验证方式即可直接访问 Lovense 账户。
BobDaHacker 声称,如果用户使用的成人用品联网且绑定 Lovense 账户,那么黑客就可以直接访问 Lovense 账户,进而远程控制成人用品,这可能在现实世界中造成伤害。
研究员强调,因为任何人只要知道 Lovense 账户的电子邮件地址就能接管账户并控制成人用品,所以这个漏洞危害非常大。
Lovense 的媒体发言人昨天指出:“相关漏洞已经在 6 月底完全修复,下周将向所有用户推送更新以修复漏洞”。但 BobDaHacker 对此并不买账,认为 Lovense 是在撒谎,这些漏洞仍然能复现。
你的跳蛋可能会被黑客远程控制
| 人围观 |随便看看
- [欧美] Juny[20P]
- 过年了没事,也说说我的性经历十(性感背心)[20P]
- [图文故事] 探花老哥约肏火爆少女 长驱直入竟然差点
- 在单位里,一个奇怪现象:你跟领导2年以上,不管多好,一旦
- 跪在地上为白人口交的小婊砸[21P]
- 蜜桃臀小骚妻[10P]
- [价投相对论] 医保骗局的背后,竟有位千亿大佬
- 绝顶恼杀闷绝动图之(53)口爆-2
- 西方屁股[50P]
- 不专业的闲聊:世界级的通货膨胀来临,怎样避免财产缩水
- 6月7日,星期六简报,每天60秒知天下
- 黑丝T裤 [14P]
- 大奶子母狗人騒性瘾大[13P]
- 大胸妹子自拍[11P]
- 美女对着镜子自拍 [10P]
- 记录今年一个平民的经济缩影:今年好难
- 个人收集的国外小姐姐精彩瞬间1162 [410P]
- 纽约时报:特朗普无法“翻篇”的爱泼斯坦案
- [小母狗] 深夜福利— 嫩逼 [100P]
- 敢于维护自己的利益,才是活明白了
- 买三金变租三金 中国年轻人变了?
- [亚洲] 古典气质的微熟女[39P]
- 遥遥领先,这次不是倒第二了,应该是倒第一了。无图巨水
- [亚洲] 把妹子拍的挺优美的[36P]
- [图说] 一胎生了99子 (06.16)
- [欧美] 美好的洞穴[38P]
- 天生的魅惑脸蛋各种自拍,逼逼不出意外黑的很[16P]
- [原创]群友分享自家小女友,主打分享你的美[13P]
- 美女露脸生活照 [26P]
- [F1]拉塞尔夺得中国大奖赛冲刺赛排位赛杆位!
- 有魅力的在校大学生 [13P]
- 越南批准星链互联网服务
- 看完大屁股看大胸,谁能懂一个女人撩起衣服露出大胸对
- 为何国际红会拒绝承认中国红会
- [欧美] Piper A[20P]
- 《随性》这部小污剧专教你怎么性福
- 媳妇的闺蜜,极品身材,酷爱吃鸡的骚屄,喜欢看大家的评论
- [写真] 白丝[20P]