Twitter证实,零日漏洞致540万账户数据泄露


Twitter 证实,最近泄露 540 万个账户数据的数据泄露事件是由利用零日漏洞造成的。7月底,一名威胁参与者泄露了 540 万个 Twitter 账户的数据,这些账户是通过利用Twitter 平台中现已修复的漏洞获得的。

威胁行为者在流行的黑客论坛 Breached Forums 上出售被盗数据。早在一月份,Hacker 上发布的一份报告声称发现了一个漏洞,攻击者可以利用该漏洞通过相关的电话号码/电子邮件找到 Twitter 账户,即使用户已选择在隐私选项中阻止这种情况。

“该漏洞允许任何未经任何身份验证的一方 通过提交电话号码/电子邮件来获取任何用户的Twitter ID(这几乎等于获取账户的用户名)即使用户已在隐私设置中禁止此操作。由于 Twitter Android 客户端中使用的授权过程,特别是在检查 Twitter 账户重复的过程中,存在该错误。”zhirinovskiy 提交的报告中指出通过漏洞赏金平台 HackerOne这是一个严重的威胁,因为人们不仅可以找到限制通过电子邮件/电话号码找到能力的用户,而且任何具有脚本/编码基本知识的攻击者都可以列举出大量无法使用的 Twitter 用户群枚举之前(创建一个带有电话/电子邮件到用户名连接的数据库)。此类基地可以出售给恶意方用于广告目的,或用于在不同的恶意活动中对名人进行攻击。”

卖家声称该数据库包含从名人到公司的用户数据(即电子邮件、电话号码)。卖家还以 csv 文件的形式分享了一份数据样本。

帖子发布几个小时后,Breach Forums 的所有者验证了泄漏的真实性,并指出它是通过上述 HackerOne 报告中的漏洞提取的。

“我们下载了样本数据库进行验证和分析。它包括来自世界各地的人,拥有公开的个人资料信息以及与该账户一起使用的 Twitter 用户的电子邮件或电话号码。”

卖家告诉 RestorePrivacy,他要求为整个数据库至少支付 30,000 美元。

现在 Twitter 确认数据泄露是由 zhirinovskiy 通过漏洞赏金平台 HackerOne 提交的现已修补的零日漏洞造成的。

Twitter 确认了此漏洞的存在,并授予了zhirinovskiy 5,040美元的奖金。

“我们想让你知道一个漏洞,该漏洞允许某人在登录流程中输入电话号码或电子邮件地址,以试图了解该信息是否与现有的 Twitter 账户相关联,如果是,哪个特定账户。” Twitter 的公告。“在 2022 1 月,我们通过我们的漏洞赏金计划收到了一份漏洞报告,该漏洞允许某人识别与账户关联的电子邮件或电话号码,或者,如果他们知道某人的电子邮件或电话号码,他们可以识别他们的 Twitter 账户,如果存在的话,”这家社交媒体公司继续说道。


“这个错误是由 2021 6 月我们的代码更新造成的。当我们了解到这一点时,我们立即进行了调查并修复了它。当时,我们没有证据表明有人利用了这个漏洞。”

该公司正在通知受影响的用户,它还补充说,它知道安全漏洞对那些使用假名 Twitter 账户以保护其隐私的用户造成的风险。没有泄露密码,但鼓励其用户 使用身份验证应用程序或硬件安全密钥启用 2 因素身份 验证,以保护其账户免受未经授权的登录。

BleepingComputer报告说,两个不同的威胁参与者以低于原始售价的价格购买了这些数据。这意味着威胁行为者将来可以使用这些数据来攻击 Twitter 账户。


精彩推荐

台湾四大网站遭到DDoS攻击

2022.08.05

欧盟网络安全局ENISA发布勒索软件报告,揭露欧盟当前机制缺陷

2022.08.04

欧洲天然气管道再被攻击,大量数据遭到泄露

2022.08.03


注:本文由E安全编译报道,转载请联系授权并注明来源。

导读:水下的“甜脆果”,是菜也是果,儿时当零食吃,因采挖难而少人种天气逐渐冷起来了,而北方地区此时基本都已经入冬了,好些地方都已经开始供暖了,农民又要开始“猫冬..

澎湃新闻记者 蒋子文3月24日以来,安徽省芜湖市繁昌区4天内新增新冠肺炎本地确诊病例5例、无症状感染者21例。近日,芜湖市已宣布打响“繁昌保卫战”。3月28日,芜湖市..

大家好,今天来给大家分享使用账户密码登录是什么意思的相关知识,通过是也会对什么叫做账户密码相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!账号密码是什么意思账户密码通常有两个意思,一个是登录密码,还有一个是交易密码。登录..

很多朋友对于excel如何查找重复数据和不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!在excel表中怎么查找重复数据 表格数据比较长时,需要查找一些重复数据,使用countif函数一下子就可以解决。以下是我为您带来的关于excel表中查找重复数据,希望对您有所帮助。exce..

很多朋友对于excel横排数据变竖排和excel中横排数据变竖排不太懂,今天就由小编来为大家分享,希望可以帮助到大家,下面一起来看看吧!excel怎么把横排名字转成竖排Excel表格文字横排设置成竖排技巧方法一、利用文字方向来实现竖排首先,光标单击选中需要竖排的单元格,然后单击菜单栏的“格式”下拉列..

大家好,今天来给大家分享账户名和密码错误是什么意思的相关知识,通过是也会对帐号和密码错误是什么意思相关问题来为大家分享,如果能碰巧解决你现在面临的问题的话,希望大家别忘了关注下本站哈,接下来我们现在开始吧!用户名或密码错误什么鬼一、如果是电脑开机的用户密码输入错误。1、开机到欢迎..

大家好,关于资金密码是什么意思呢很多朋友都还不太明白,今天小编就来为大家分享关于资金账户密码应该是那个密码的知识,希望对各位有所帮助!什么是资金密码?资金密码用于资金转取。一般是6位数的密码,也有可能设置为6-8位数。资金密码和交易密码的区别交易密码和资金密码的区别:1.资金密码和交易..

本篇文章给大家谈谈联通改密码账户是什么意思,以及对应的知识点,希望对各位有所帮助,不要忘了收藏本站喔。联通用户服务密码是什么意思?服务密码是六位数,需要在手机营业厅或者网上营业厅进行密码重置,初始密码为手机号码最后六位,初始密码进入之后无法办理或变更联通卡号服务,需要重置之后才可..

资料图算起来,从2月24日开战,这场二战后欧洲最大的地面战争,已经进入第二个月。两军交战,损失到底怎样?当然,这肯定是一个罗生门。看俄军的简报,乌军肯定早已被彻底..

【环球时报综合报道】在美国总统拜登在欧洲访问之际,俄乌战场上的炮火未停。《基辅独立报》引述乌克兰军参谋部消息称,有情报表明俄罗斯希望在卫国战争胜利日5月9日前结束..

俄国防部继续举行特别军事行动简报会,俄军两上将在行动简报会上发言,披露战果与损失情况3月26日晚间,俄联邦国防部进行了最新一轮关于俄武装部队在乌克兰特别军事行动的..

通过使用连接的iPhone,iPad或Mac更改名称,使AirPods成为您自己的AirPods。如何更改您的AirPods名称?小编给大家带来了更改您的AirPods名称教程,快来跟下边看看吧!如何在..

本文由 E安全 来源发布

Twitter证实,零日漏洞致540万账户数据泄露

评论问答