康卡斯特的漏洞暴露了2650万用户的部分家庭住址
据BuzzFeed新闻报道,安全研究员瑞恩·史蒂文森发现了这些漏洞。
其中一个漏洞就是通过访问Comcast的"家庭认证"页面,用户无需登录就可以支付账单。门户要求客户通过从列表中选择四个部分家庭地址中的一个来验证他们的帐户,如果用户看起来好像已经连接到客户的家庭网络。
获取和欺骗一个IP地址是相对容易的,通过刷新登录页面,三个推荐的部分地址将会改变,而第四个(也是正确的)地址将保持不变。有了部分地址和多一点的侦探工作,就有可能确定部分地址的城市、州和邮政编码。
自那以后,康卡斯特禁止了家庭身份验证,并要求客户在支付账单时手动输入个人信息来验证他们的账户。
另一个漏洞涉及康卡斯特网站上授权经销商的一个注册页面。只要一个客户的账单地址,黑客就有可能强行窃取客户社保号的最后四位数字。康卡斯特的入口没有限制可能的尝试次数,这意味着用户可以一直输入数字,直到找到正确的组合。
在得知这个漏洞后,康卡斯特给这个门户网站增加了一个速率限制。
康卡斯特发言人大卫·麦奎尔告诉BuzzFeed新闻,他们迅速调查了这些问题,并在数小时内屏蔽了这两个漏洞,消除了利用它们的能力。McGuire补充说,康卡斯特没有理由相信这些漏洞曾被用于报告中所描述的研究之外的客户。