全球有超過 400 萬的 Shopify 用戶面臨安全風險
在移動應用安全搜索引擎 BeVigil 周五發布的一份報告中發現,由于硬編碼的 Shopify 秘鑰給全球超過 400 萬電子商務應用的用戶帶來了風險。
【資料圖】
作為一個電子商務平臺,Shopify 允許任何人創建商店,這樣可以使他們能夠在網上銷售他們的產品,也允許企業這樣做。并且預計到 2023 年底,Shopify 將被超過 440 萬個網站使用,它們分布在 175 個以上的國家。
研究人員稱,攻擊者有可能通過電子商務應用程序獲取數百萬安卓用戶的敏感數據。
最近,CloudSEK BeVigil 的一份報告顯示,研究人員發現了 21 個電子商務應用程序中有 22 個硬編碼的 Shopify API 密鑰,這些密鑰很可能會泄露大約 400 萬用戶的個人身份信息(PII),并且有可能會導致身份被盜。
API 密鑰一旦在代碼中被硬編碼,任何能夠查看該代碼的人,包括攻擊者和未經授權的用戶,都會看到該密鑰。攻擊者如果能夠訪問硬編碼的密鑰,那么就可以訪問敏感數據。然后他們可以用它來竊取用戶的商業數據。該公司在一份新聞稿中說,即使他們沒有得到授權,他們仍然可以這樣做。
關于信用卡的信息
研究人員說,基于他們在報告中進一步研究得出結論,22 個硬編碼密鑰中至少有 18 個允許攻擊者使用它們來查看客戶的敏感數據。研究人員提供的第二份報告指出,有七個 API 密鑰使得用戶能夠查看和修改禮品卡。此外,有六個 API 密鑰允許威脅者竊取支付賬戶的相關信息。
程序收集大量的敏感數據,包括姓名、電子郵件地址、網站地址、國家、地址信息、電話號碼和其他與店主有關的信息。該網站還使客戶能夠訪問有關他們過去的訂單和他們接收電子郵件的相關偏好信息。
關于支付賬戶的信息,威脅者可能會獲取有關銀行交易的細節,如客戶用來購物的信用卡或借記卡。這些可以通過獲取信用卡的 BIN 號碼、卡的尾號、發卡公司的名稱、瀏覽器的 IP 地址、卡上的名字、到期日期和其他敏感信息來獲得。
據研究人員稱,該商店使用的一個被泄露的 API 密鑰提供了商店的認證細節。
研究人員還指出,這不是 Shopify 員工的錯誤,而是應用開發者向第三方泄露 API 密鑰和令牌普遍出現的問題。
像 Shopify 這樣的電子商務平臺使各種規模的企業都能夠輕松地創建一個網上商店,進而在網上銷售他們的產品。據估計,目前有超過 400 萬個網站與 Shopify 進行了集成,這使得網上購物者能夠進行在線支付。
CloudSEK 將他們的發現已經通知給了 Shopify,但是,目前還沒有收到 Shopify 的相關的回應。
責任編輯:hnmd003
相關閱讀
相關閱讀
-
全球有超過 400 萬的 Shopify 用戶面臨安全風險
在移動應用安全搜索引擎BeVigil周五發布的一份報告中發現,由于硬編碼
-
湖南官新高速控制性工程雪峰湖大橋合龍
這是7月7日在湖南省益陽市安化縣拍攝的官新高速雪峰湖大橋施工現場(無
-
賽馬大亨8狀態怎么提升(賽馬大亨8)
當前大家對于賽馬大亨8都是頗為感興趣的,大家都想要了解一下賽馬大亨8
-
李一民(關于李一民的簡介)
李一民,一民的簡介很多人還不知道,現在讓我們一起來看看吧!1、李一
-
螞蟻整改完成后啟動股份回購,對應估值約5671億,君瀚君澳自然人股東放棄參與
7月7日,中國證監會發布消息,近期金融管理部門對螞蟻集團及旗下機構處
-
馬斯克回應壟斷火箭發射市場:SpaceX的使命是讓生命多行星化
太空探索公司SpaceX的CEO馬斯克表示,SpaceX的使命是讓生命多行星化
-
螞蟻集團完成整改后啟動股份回購
螞蟻集團完成整改后傳來新動態。7月8日消息,螞蟻集團經董事會批準
-
?馬蜂窩等31款APP(SDK)侵害用戶權益被通報
工信部官方微信7日通報31款侵害用戶權益APP(SDK),涉馬蜂窩、酷安、
-
科技高管壓力有多大?借酒澆愁、吃藥止痛
北京時間7月8日消息,對于許多想要踏入科技界的人來說,這個行業節
-
馬斯克回應高仿號推文:扎克,籠子里見!
馬斯克剛剛回應了他的一個高仿號的推文“扎克,籠子里見!”,這在
-
中國移動發布九天人工智能行業大模型
品玩7月8日訊,世界人工智能大會上,中國移動宣布發布九天人工智能行業
-
Midjourney 創始人 Holz:人工智能應該是思想的延伸
在近期的WAIC2023產業發展論壇上,Midjourney的創始人兼首席執行官Davi
-
WPS AI 來了,辦公之光?!
在7月6日召開的2023世界人工智能大會上,金山辦公就展示了WPS與AI結合
-
美國的科技巨頭們聯手投了這家 AI 獨角獸
導讀THECAPITAL一篇論文創造的時代。本文4586字,約6 5分鐘作者|風信子
-
OpenAI:將向所有 ChatGPT Plus 用戶開放這一超級功能
7月8日凌晨,OpenAI在社交平臺宣布,下周,將向所有ChatGPTPlus用戶開
-
華為重大發布:將重塑千行百業!
作者丨倪雨晴,畢永豪編輯丨駱一帆,陳思穎圖源丨圖蟲2023年,大模型的大
-
螞蟻集團啟動股份回購!最新估值數據也有了
7月7日晚間,央行網站發布消息,2020年11月以來,金融管理部門督促指導
-
中炬高新內斗升級:國資股東欲罷免 4 位“寶能系”董事
7月7日晚間,中炬高新(SH600872,股價37 04元,市值290 9億元)一紙召
-
多家頭部公募宣布調低部分主動權益產品管理費率、托管費率
今日,興全、廣發基金等頭部基金公司發布公告稱,為更好地滿足廣大投資
-
簽約項目30個 2023全球數字經濟大會拉薩高峰論壇閉幕
7月7日下午,2023全球數字經濟大會拉薩高峰論壇閉幕式暨成果發布會在拉
-
32城地鐵賬本出爐:誰在賺錢,誰在靠補助
不同城市的地鐵“賬單”陸續出爐,到底哪里的地鐵最“吸金”?據時代周
-
大眾ID.系列價格大跳水,為何跟CEO說的不一致?
大眾ID 系列價格大跳水,為何跟CEO說的不一致?被譽為大眾轉身純電最具
-
中國想稱霸世界?美國經濟學家:杞人憂天!
美國經濟學家杰弗里·薩克斯稱,“中國絕無稱霸世界之心”,42年間他曾
-
如何打造深入人心的品牌識別?
如果想讓消費者可以在眾多品牌中更好地識別出自己的品牌,這個時候,做
-
造起來難售賣也難!蘋果 Vision Pro 只能通過預約購買
財聯社7月8日訊(編輯牛占林)據知情人士最新爆料,蘋果公司計劃在明年
-
華碩發布 Prime 750/850W Gold 電源:支持 ATX 3.0,優雅黑白撞色外觀
華碩宣布,推出Prime750WGold和Prime850WGold電源,旨在為主流DIY用戶
-
“黑產”盯上抖音:高客單價商家屢遭“截流” 單個 SKU 損失達 200 余萬元
財聯社7月8日訊(記者李丹昱唐植瀟)伴隨著直播電商的崛起,刷粉、截流
-
埃安與昊鉑,現實和夢想的拉扯
埃安與昊鉑,現實和夢想的拉扯當高端新能源市場的潛力持續被挖掘,昊鉑
-
吉利銀河L6官圖首發 AI更智能 將三季度上市
吉利銀河L6官圖首發AI更智能將三季度上市AI智能電混家轎即將到來
-
失業保險穩崗返還政策繼續實施 中小微企業返還比例達60%
記者日前從市就業服務中心獲悉,按照自治區就業工作領導小組相關文件要
精彩推薦
閱讀排行
精彩推送
- 全市種植業典型示范現場觀摩培訓...
- 仲夏享清涼
- 守住燃氣安全閥門 守護城市用氣安全
- AIGC 資本盛宴:半年融資超 10...
- 消息稱蘋果 iPhone 15 Pro ...
- 狂飆 200 天:進退兩難的中國...
- 東方甄選出抖,為何不選淘寶們?
- 騰訊回應收央行罰款通知:對集團...
- “量販零食”熱潮襲來:真風口還...
- 愛瑪雅迪陰影下,IPO 是綠源最...
- 被罰沒 71.23 億元,阿里美股...
- Meta 一統社交媒體?上線不到兩...
- 財付通被罰沒近 30 億元!支付...
- 蘇州高新(600736):7月7日北向...
- 七貓免費小說怎么看學霸小說
- 年輕人賣“刮刮樂”搞錢:上班族...
- 實用與科技兼顧 全新哈弗H5內飾...
- 因ABS系統故障 東風日產召回部...
- 自動駕駛來到拐點,小鵬汽車: ...
- 全球資訊:因排放不達標 本田召...
- 因座椅松動問題 寶馬召回部分進口7系
- 機械工業運行總體向好
- 7月7日基金凈值:信澳信用債債券...
- 24小時*365天不斷線 教育系統持...
- 2022年新能源新增發電量占全部新...
- 去年我國新接造船訂單中綠色船舶...
- LINKY 老人智能拐杖華為商城開...
- 代糖風波背后,飲料新貴與巨頭開...
- 最高檢:不斷強化刑事抗訴工作確...
- 華為光環失效?阿維塔、問界銷量...