安全研究员 BobDaHacker 近日公布了成人用品制造商 Lovense 的高危安全漏洞,可远程控制玩具造成实质性危害。
BobDaHacker 表示,他在 3 月时发现了这家公司的系统存在安全漏洞,随后他通过 HackerOne 平台反馈漏洞后得到了 3000 美元的奖励。
但 Lovense 后续表示,他们需要 14 个月才能修复这些漏洞。研究员并不认可这个说法,因此他按照行业惯例(90 天披露原则),在漏洞提交满 90 天后,将该公司的高危级别安全漏洞细节完全公开。
这个漏洞的具体运作方式如下:
1.泄露用户的真实邮件地址:
BobDaHacker 在使用 Lovense 的 App 时发现了其存在的漏洞,但这个漏洞较为低级,任何使用网络分析工具的用户都可以看到与之交互的用户的电子邮件地址(不需要添加好友)。
研究员使用了账户 A 和账户 B 进行举例,他借助网络分析工具抓取流量后发现,Lovense 的 App 直接将用户名与电子邮箱关联,所以即使 A 账户使用乱码名字,B 账户的持有人只要懂点网络知识就可以抓取到 A 账户持有人的电子邮箱,从而进一步定位真实身份。
甚至这种操作流程还可转化为自动化脚本,不到 1 秒就可以获取到素不相识用户的电子邮箱。
2.接管账户并控制玩具:
黑客在拿到电子邮箱地址后,借助漏洞即可创建身份验证令牌,不需要密码或其他验证方式即可直接访问 Lovense 账户。
BobDaHacker 声称,如果用户使用的成人用品联网且绑定 Lovense 账户,那么黑客就可以直接访问 Lovense 账户,进而远程控制成人用品,这可能在现实世界中造成伤害。
研究员强调,因为任何人只要知道 Lovense 账户的电子邮件地址就能接管账户并控制成人用品,所以这个漏洞危害非常大。
Lovense 的媒体发言人昨天指出:“相关漏洞已经在 6 月底完全修复,下周将向所有用户推送更新以修复漏洞”。但 BobDaHacker 对此并不买账,认为 Lovense 是在撒谎,这些漏洞仍然能复现。
你的跳蛋可能会被黑客远程控制
| 人围观 |随便看看
- 他们是拒绝改变拒绝妥协的
- 千年大计之空城计——雄安设立7年后的现况,基础设施
- 欲求不满的少妇[32P]
- 中国富人扎堆移居日本,并大举购置房产[4P]
- JK丝袜长腿少女就是诱人[29P]
- 男人呀 总是在阴沟里翻船[27P]
- 新婚不久的少妇 [27P]
- [性话题]“西安地产经纪拍黄片”爆火 网友:下海总比
- [原创][全裸瑜伽] 新年无聊在家全裸瑜伽分享!真实夫
- 大学生母狗[10P]
- 媚眼小情妹 [26P]
- [欧美] [欧美] 白虎少女等待男人来宠幸 [24P]
- 有的官员,早就不靠贪污受贿搞钱了
- 公交露出的女人 [23P]
- 【一夜精品】❇️7月第三十季 [健身房私教乱象 器大活
- 母狗看你会不会玩![30P]
- 7月24日,星期三简报,每天60秒知天下
- 拥有超棒的身材 [16P]
- [写真] 身材完美黑丝极品[50P]
- [亚洲] 家事手伝い[20P]
- 谣言:新能源汽车集体亏钱大甩卖,背后隐藏着一套非常
- [Portal] “南天门计划”居然是真的
- [欧美] Katie A[20P]
- 浮世汇936 每一个被数据库标记的普通人
- [写真] 白里透红的大奶美女情趣内衣[27P]
- 身材不错的[14P]
- 吃个台湾瓜“曹兴诚遭爆出轨「差40岁小三」 露骨私
- [亚洲] 小穴甚是不错[29P]
- [原创]分享家用骚妻第二弹浅尝双管齐下,耐干,外焦里嫩
- 情趣诱惑[13P]
- [撸啊撸-第3期]操巨乳,巨臀,美腿的女友,炮友,少妇,总有你
- [写真] 美女小王同学媚态极致[33P]
- [欧美] Gloria Sol[20P]
- 迷人黑丝 [12P]
- [欧美] Ana Gibb Presenting[30P]
- 二洞齐开 [10P]
- [原创]厕拍系列之肥嫩的馒头屄[2V+2P]
- [亚洲] 大长腿怎么摆都好看[35P]