安全研究员 BobDaHacker 近日公布了成人用品制造商 Lovense 的高危安全漏洞,可远程控制玩具造成实质性危害。
BobDaHacker 表示,他在 3 月时发现了这家公司的系统存在安全漏洞,随后他通过 HackerOne 平台反馈漏洞后得到了 3000 美元的奖励。
但 Lovense 后续表示,他们需要 14 个月才能修复这些漏洞。研究员并不认可这个说法,因此他按照行业惯例(90 天披露原则),在漏洞提交满 90 天后,将该公司的高危级别安全漏洞细节完全公开。
这个漏洞的具体运作方式如下:
1.泄露用户的真实邮件地址:
BobDaHacker 在使用 Lovense 的 App 时发现了其存在的漏洞,但这个漏洞较为低级,任何使用网络分析工具的用户都可以看到与之交互的用户的电子邮件地址(不需要添加好友)。
研究员使用了账户 A 和账户 B 进行举例,他借助网络分析工具抓取流量后发现,Lovense 的 App 直接将用户名与电子邮箱关联,所以即使 A 账户使用乱码名字,B 账户的持有人只要懂点网络知识就可以抓取到 A 账户持有人的电子邮箱,从而进一步定位真实身份。
甚至这种操作流程还可转化为自动化脚本,不到 1 秒就可以获取到素不相识用户的电子邮箱。
2.接管账户并控制玩具:
黑客在拿到电子邮箱地址后,借助漏洞即可创建身份验证令牌,不需要密码或其他验证方式即可直接访问 Lovense 账户。
BobDaHacker 声称,如果用户使用的成人用品联网且绑定 Lovense 账户,那么黑客就可以直接访问 Lovense 账户,进而远程控制成人用品,这可能在现实世界中造成伤害。
研究员强调,因为任何人只要知道 Lovense 账户的电子邮件地址就能接管账户并控制成人用品,所以这个漏洞危害非常大。
Lovense 的媒体发言人昨天指出:“相关漏洞已经在 6 月底完全修复,下周将向所有用户推送更新以修复漏洞”。但 BobDaHacker 对此并不买账,认为 Lovense 是在撒谎,这些漏洞仍然能复现。
你的跳蛋可能会被黑客远程控制
| 人围观 |随便看看
- [欧美] Eve Sweet in Eternal Desire set Suit[20P]
- [欧美] Aleksandrina[20P]
- 全民社保,背后的意义是什么?
- 说历史:老兵油子就是祸害
- 一篇应该被收入课本的文章
- “天降人头”砸在人行道上!深圳发生骇人命案
- [亚洲] 跳完芭蕾直接在舞台上撕裤中出[25P]
- [BBC 2024-7-15]行刺特朗普的枪手克鲁克斯是谁?
- SHKD-670 快要结婚巨乳少妇 黑道盯上开始复仇 [86P]
- 小菜小屋的小姐姐一览(20250219)Pia/melmariebaby222
- [亚洲] 自古还是少妇让人玩的有感觉[26P]
- [法广] 鲁比奥:美国不会为与中国达成协议而放弃台湾
- 孙立平:捉摸不透的腐败,有时也许是一种精神生活?
- 所谓的“类聚群分”我算是咂摸出一点味儿来[7P]
- 赖清德期望美日等共同阻止中国大陆发动战争
- 愣是给咱看硬了 小穴真粉嫩[11P]
- [欧美] 红色内裤 [33P]
- [图文故事] 探花老哥约肏极品美女 腰细腿长圆润酥胸
- 1月9日,星期四简报,每天60秒知天下
- [扒B福利社]1115精品单机游戏--吸血鬼:避世血族2、冲
- [亚洲] 在床上简直就是天然的春药[58P]
- 操逼那些事——淫语骚话专场
- [写真] 韩国人气模特 孙允珠 高清套图 789 [30P]
- [亚洲] 露台上的阿朱[26P]
- [亚洲] 这样的黑色睡衣少妇简直是行走的春药[30P]
- [亚洲] 亚洲美女,全漏点,二漏点,漏点[29P]
- 每日微语报8月1日
- 赖小民的“100个情妇”都是谁?女明星、“贵妇”有没
- “从日本回国5年后,孩子小学卷不动了,想再回日本,求建
- [BBC 2024-11-15]从拉美移民之子到对华鹰派:特朗普提
- 8月17日一图一话(今年能改朝换代吗?)[112P]
- [写真] 火辣比基尼 [25P]
- 7月27日,星期日简报,每天60秒知天下
- [欧美] Liana C[20P]
- 疲惫的一周之后,看点什么呢?[45P+29V]
- 大屁股炮友[16P]
- 各位友友,手上有大量的人头资源,有什么合适的来钱快的
- Netflix再放大招,史诗巨作《百年孤独》改成美剧了