魅族曝重大漏洞或泄用户信息 云设计缺陷是主因

威腾网  •  扫码分享



中国网科技11月17日讯(记者 甄鼎丞) 近日,魅族论坛中一则声称“大家好,我的账号被盗了”的发帖引起轰动,发布该帖的ID为“J.Wong”,而论坛中众所周知的是,此ID的所有者,正是魅族CEO黄章


其后不久,一位网名为“GLZJIN”的网络安全人士便在自己的博客中发布信息,截图证明其已“登陆”魅族CEO黄章账号,并声称其发现魅族存在重大漏洞——“魅族的账号系统存在缺陷,可导致任意账户密码被非法重置”。


中国网科技记者走访魅族公司时,对方对此漏洞并未予以否认,只是向记者表示称“没有发现用户数据泄露的问题”,但并未提供相应证据。


魅族曝安全漏洞 黄章账号被盗


无独有偶,在魅族论坛“盗号事件”发生几近同时,国内知名网络安全网站乌云网也发布公开信息称“魅族的账号系统内存在漏洞可导致任意账户的密码重置”,且将其危害等级设定为高。对此漏洞,其发现者在发布的公开信息中简要描述为:魅族的密码找回系统存在缺陷,黑客可绕过验证码从而重置任意账号密码,进而导致隐私泄露等不良后果。


“只要知道魅族用户的用户名或手机号,就可以获取用户名和密码。”乌云网相关负责人向中国网科技记者解释,并简单解释了漏洞原因”此漏洞绕过了魅族找回密码的逻辑。”


众所周知,魅族论坛与魅族手机使用的都是同一套账号密码——Flyme账号。魅族系列手机中的通讯录、短信、用户记录及邮件都是通过云服务器存储,而Flyme账号则是读取云端数据的唯一凭证。一旦Flyme账户被控制,黑客即可轻松获取用户通讯录、短信、邮件等敏感信息。


对于此次事件,魅族方面回应的态度相对谨慎,仅对中国网科技记者表示“目前的技术漏洞已经全部解决,未来会建立更完善的漏洞清查机制。”但当记者问及黄章账号被盗和用户信息泄露的具体情况与相关细节问题时,相关负责人则表示“无可奉告”。


原因或为设计缺陷


对此问题,中国网科技记者专程采访到了由“中国黑客教父”万涛发起创建的IDF网络安全实验室。


“这个漏洞可以认为是设计缺陷,是服务端缺乏充分验证造成的。此类问题多数属于网站建设过程中的残留问题。”同为IDF实验室创始人之一的Archer向中国网科技记者表示。


此漏洞的大致过程为:首先黑客访问魅族“密码找回”页面时,通过抓包软件可以获取本次访问的用于身份识别的令牌,然后便可利用此令牌伪造其他用户请求,并篡改身份验证的邮箱,从而达到修改密码的目的。


而针对漏洞中关键问题——伪造请求所用的令牌,Archer作出了形象的解释“这种参数替换类似排号,而令牌就是序号。例如,甲在领取号码后排队领奖,但他把号码丢了,结果别人拿着他的号把奖金取出来了。很明显,这是发奖单位没有再次核实领奖人身份造成的。”


而针对漏洞可能造成的影响,IDF实验室Archer表示“一般来说,泄露的信息可能成为黑市贩卖的对象。泄露真实人物的真实信息可能会形成蝴蝶效应 ,成为其它社会工程学攻击的导火索 ,泄露更多个人的信息。”


此前,乌云网创始人方小顿也曾表示过对日益深入用户生活的云技术的担忧,“云技术是有风险的。以前出问题只影响一两个用户,使用云技术之后可能影响上千万的人。”


但当记者问起是否有针对云技术该方面相关问题隐患的改善或解决方案时,乌云网方面和IDF实验室方面均未予以明确回应。


中国网科技记者将对此事保持进一步关注。

     www.weiot.net
除非注明,文章均为 威腾网 原创,本文地址:

随意打赏

  • 极星汽车与星纪魅族终止在华业务合作

    i黑马  • 
    极星汽车近日发布公告宣布与星纪魅族签署终止框架协议,决定终止双方合资企业极星科技的业务运营,并将分销权移交极星。根据协议条款,合资公司在停止运营前,将负责清偿所有未清偿财务义务及对商业伙伴(包括外部投资者)的剩余债务。此外,协议还包含以交易双方议定的公允对价转让合资公司部分数字及其他资产的条款,以确保极星能够在中国市场
  • 落子中东!星纪魅族全生态产品闪耀迪拜

    砍柴网  • 
    4月12日至13日,星纪魅族携手吉利 汽车 在迪拜举行新品发布会,以全生态产品布局进军中东市场,进一步加速海外版图的拓展。 发布会上,星纪魅族展出了旗下针对海外市场的多款创新产品,包括智能 手机 Meizu 21系列、Meizu Note 22系列、Meizu
  • 星纪魅族 COO 廖清红:国民严选魅族 Note 16 系列 4 月发布,现已开启预约

    砍柴网  • 
    3 月 27 日,星纪魅族在成都举办 2025 春季 媒体 沟通会,首席运营官廖清红围绕产品创新、融合 AI 生态及全球化等议题,阐述公司的发展规划与战略布局。廖清红在演讲中预告,魅族 22 旗舰系列新品将于今夏发布,“国民严选”魅族 Note 16 系列 手机 将于 4 月强
  • 从问答到执行,星纪魅族AR眼镜如何让AI助手“能做事”?

    砍柴网  • 
    3月18日,星纪魅族在北京举办“AI上新视界”AR眼镜体验会,正式发布StarV Air2智能眼镜并披露其AI生态布局。体验会上通过沉浸式场景体验与技术解析,展现AR+AI融合的最新成果,同时联合艾瑞咨询及供应链合作伙伴展开圆桌讨论,共同探讨行业发展趋势。AR眼镜的破局之年2023年9月,Meta与Ray-Ban联手推
  • 艾瑞报告:光波导技术是AR 眼镜未来,星纪魅族光波导眼镜成熟度行业第一

    砍柴网  • 
    3月12日,权威市场研究机构艾瑞咨询发布了《2024年消费级 AR 眼镜市场动态与行业趋势洞察》报告,全面剖析了中国消费级 AR 眼镜市场的发展状况、技术演进路径与竞争格局。其中,星纪魅族凭借在光波导技术、AI 赋能及全生态布局方面的领先优势,位列“AR 眼镜五小龙”之首,AR眼镜销量及品牌热度均处于第一梯队,引领智能
  • 星纪魅族助力吉利成就 AI 造车新标杆

    砍柴网  • 
    3月3日,吉利在海南三亚举办“吉利 AI 智能 科技 发布会”,全面展现在智能 汽车 AI 领域的技术体系,智能纯电旗舰全新吉利银河 E8 焕新上市。星纪魅族凭借业界领先的融合 AI 生态,助力吉利成为 AI 造车第一车企。 吉利汽车集团 CEO 淦家阅宣布,吉利联合星纪
  • 星纪魅族 Flyme Auto 2.0 版本车载软件系统今年 3 月发布

    砍柴网  • 
    1 月 6 日消息,星纪魅族昨日发文官宣, Flyme Auto 2.0 版本车载软件系统将于今年 3 月正式发布 。 官方称“新版本将带来全新的设计优化提升;更强的 AI 底座关联丰富的车端 Agent 应用场景;全面提升智能语音能力,同时在智驾体验、生态扩展、手车互联等方面带给用户更
  • 星纪魅族与雅视集团战略签约,携手推动智能眼镜普及

    雷锋网  • 
    雷峰网消息,2024年12月27日,星纪魅族与雅视集团在深圳国际眼镜业博览会上举行了“携手共进,智能新篇”智能穿戴5S战略合作签约仪式。双方将携手推广StarV品牌与AR智能眼镜产品,共同开拓市场,提升整体竞争力,并积极开展海外合作,持续扩展全球业务。星纪魅族高级副总裁、XR事业部总裁卢勇与雅视集团董事会主席吴海英分别
  • 星纪魅族副总裁彭翻:汽车智能不止座舱,互联生态融入生活

    砍柴网  • 
    12月20日,首届军山·智能 汽车 科技 大会在湖北省武汉市拉开帷幕。此次会议齐聚汽车行业的先锋力量,深度探讨智能汽车产业的新趋势与创新路径。星纪魅族副总裁彭翻受邀参会,并现场分享星纪魅族在智能出行领域的前沿探索和优秀实践。 当下,汽车工业已进入智能化和生态化为核心的3
  • 阿里云与星纪魅族达成全面合作,共同推进AI在手机、智能穿戴和智能汽车的落地 | 速途网

    速途网  • 
    速途网12月4日消息(报道:李楠)近日,阿里云与星纪魅族宣布达成全面合作,双方将推动云计算和通义大模型产品与服务在手机、智能穿戴和智能汽车多领域的落地,为用户提供更好的产品与服务体验。星纪魅族作为跨界融合的全栈智能终端平台,魅族21PRO、魅族Lucky08等AI终端广受好评,FlymeAuto智能座舱操作系统已搭载在
  • 评论
提交建议
微信扫一扫,分享给好友吧。