全球有超过 400 万的 Shopify 用户面临安全风险
2023-07-08 12:11:34来源:ZAKER科技
在移动应用安全搜索引擎 BeVigil 周五发布的一份报告中发现,由于硬编码的 Shopify 秘钥给全球超过 400 万电子商务应用的用户带来了风险。
【资料图】
作为一个电子商务平台,Shopify 允许任何人创建商店,这样可以使他们能够在网上销售他们的产品,也允许企业这样做。并且预计到 2023 年底,Shopify 将被超过 440 万个网站使用,它们分布在 175 个以上的国家。
研究人员称,攻击者有可能通过电子商务应用程序获取数百万安卓用户的敏感数据。
最近,CloudSEK BeVigil 的一份报告显示,研究人员发现了 21 个电子商务应用程序中有 22 个硬编码的 Shopify API 密钥,这些密钥很可能会泄露大约 400 万用户的个人身份信息(PII),并且有可能会导致身份被盗。
API 密钥一旦在代码中被硬编码,任何能够查看该代码的人,包括攻击者和未经授权的用户,都会看到该密钥。攻击者如果能够访问硬编码的密钥,那么就可以访问敏感数据。然后他们可以用它来窃取用户的商业数据。该公司在一份新闻稿中说,即使他们没有得到授权,他们仍然可以这样做。
关于信用卡的信息
研究人员说,基于他们在报告中进一步研究得出结论,22 个硬编码密钥中至少有 18 个允许攻击者使用它们来查看客户的敏感数据。研究人员提供的第二份报告指出,有七个 API 密钥使得用户能够查看和修改礼品卡。此外,有六个 API 密钥允许威胁者窃取支付账户的相关信息。
程序收集大量的敏感数据,包括姓名、电子邮件地址、网站地址、国家、地址信息、电话号码和其他与店主有关的信息。该网站还使客户能够访问有关他们过去的订单和他们接收电子邮件的相关偏好信息。
关于支付账户的信息,威胁者可能会获取有关银行交易的细节,如客户用来购物的信用卡或借记卡。这些可以通过获取信用卡的 BIN 号码、卡的尾号、发卡公司的名称、浏览器的 IP 地址、卡上的名字、到期日期和其他敏感信息来获得。
据研究人员称,该商店使用的一个被泄露的 API 密钥提供了商店的认证细节。
研究人员还指出,这不是 Shopify 员工的错误,而是应用开发者向第三方泄露 API 密钥和令牌普遍出现的问题。
像 Shopify 这样的电子商务平台使各种规模的企业都能够轻松地创建一个网上商店,进而在网上销售他们的产品。据估计,目前有超过 400 万个网站与 Shopify 进行了集成,这使得网上购物者能够进行在线支付。
CloudSEK 将他们的发现已经通知给了 Shopify,但是,目前还没有收到 Shopify 的相关的回应。
责任编辑:hnmd003
相关阅读
相关阅读
-
全球有超过 400 万的 Shopify 用户面临安全风险
在移动应用安全搜索引擎BeVigil周五发布的一份报告中发现,由于硬编码
-
湖南官新高速控制性工程雪峰湖大桥合龙
这是7月7日在湖南省益阳市安化县拍摄的官新高速雪峰湖大桥施工现场(无
-
赛马大亨8状态怎么提升(赛马大亨8)
当前大家对于赛马大亨8都是颇为感兴趣的,大家都想要了解一下赛马大亨8
-
李一民(关于李一民的简介)
李一民,一民的简介很多人还不知道,现在让我们一起来看看吧!1、李一
-
蚂蚁整改完成后启动股份回购,对应估值约5671亿,君瀚君澳自然人股东放弃参与
7月7日,中国证监会发布消息,近期金融管理部门对蚂蚁集团及旗下机构处
-
马斯克回应垄断火箭发射市场:SpaceX的使命是让生命多行星化
太空探索公司SpaceX的CEO马斯克表示,SpaceX的使命是让生命多行星化
-
蚂蚁集团完成整改后启动股份回购
蚂蚁集团完成整改后传来新动态。7月8日消息,蚂蚁集团经董事会批准
-
马蜂窝等31款APP(SDK)侵害用户权益被通报
工信部官方微信7日通报31款侵害用户权益APP(SDK),涉马蜂窝、酷安、
-
科技高管压力有多大?借酒浇愁、吃药止痛
北京时间7月8日消息,对于许多想要踏入科技界的人来说,这个行业节
-
马斯克回应高仿号推文:扎克,笼子里见!
马斯克刚刚回应了他的一个高仿号的推文“扎克,笼子里见!”,这在
-
中国移动发布九天人工智能行业大模型
品玩7月8日讯,世界人工智能大会上,中国移动宣布发布九天人工智能行业
-
Midjourney 创始人 Holz:人工智能应该是思想的延伸
在近期的WAIC2023产业发展论坛上,Midjourney的创始人兼首席执行官Davi
-
WPS AI 来了,办公之光?!
在7月6日召开的2023世界人工智能大会上,金山办公就展示了WPS与AI结合
-
美国的科技巨头们联手投了这家 AI 独角兽
导读THECAPITAL一篇论文创造的时代。本文4586字,约6 5分钟作者|风信子
-
OpenAI:将向所有 ChatGPT Plus 用户开放这一超级功能
7月8日凌晨,OpenAI在社交平台宣布,下周,将向所有ChatGPTPlus用户开
-
华为重大发布:将重塑千行百业!
作者丨倪雨晴,毕永豪编辑丨骆一帆,陈思颖图源丨图虫2023年,大模型的大
-
蚂蚁集团启动股份回购!最新估值数据也有了
7月7日晚间,央行网站发布消息,2020年11月以来,金融管理部门督促指导
-
中炬高新内斗升级:国资股东欲罢免 4 位“宝能系”董事
7月7日晚间,中炬高新(SH600872,股价37 04元,市值290 9亿元)一纸召
-
多家头部公募宣布调低部分主动权益产品管理费率、托管费率
今日,兴全、广发基金等头部基金公司发布公告称,为更好地满足广大投资
-
签约项目30个 2023全球数字经济大会拉萨高峰论坛闭幕
7月7日下午,2023全球数字经济大会拉萨高峰论坛闭幕式暨成果发布会在拉
-
32城地铁账本出炉:谁在赚钱,谁在靠补助
不同城市的地铁“账单”陆续出炉,到底哪里的地铁最“吸金”?据时代周
-
大众ID.系列价格大跳水,为何跟CEO说的不一致?
大众ID 系列价格大跳水,为何跟CEO说的不一致?被誉为大众转身纯电最具
-
中国想称霸世界?美国经济学家:杞人忧天!
美国经济学家杰弗里·萨克斯称,“中国绝无称霸世界之心”,42年间他曾
-
如何打造深入人心的品牌识别?
如果想让消费者可以在众多品牌中更好地识别出自己的品牌,这个时候,做
-
造起来难售卖也难!苹果 Vision Pro 只能通过预约购买
财联社7月8日讯(编辑牛占林)据知情人士最新爆料,苹果公司计划在明年
-
华硕发布 Prime 750/850W Gold 电源:支持 ATX 3.0,优雅黑白撞色外观
华硕宣布,推出Prime750WGold和Prime850WGold电源,旨在为主流DIY用户
-
“黑产”盯上抖音:高客单价商家屡遭“截流” 单个 SKU 损失达 200 余万元
财联社7月8日讯(记者李丹昱唐植潇)伴随着直播电商的崛起,刷粉、截流
-
埃安与昊铂,现实和梦想的拉扯
埃安与昊铂,现实和梦想的拉扯当高端新能源市场的潜力持续被挖掘,昊铂
-
吉利银河L6官图首发 AI更智能 将三季度上市
吉利银河L6官图首发AI更智能将三季度上市AI智能电混家轿即将到来
-
失业保险稳岗返还政策继续实施 中小微企业返还比例达60%
记者日前从市就业服务中心获悉,按照自治区就业工作领导小组相关文件要
精彩推荐
阅读排行
精彩推送
- 全市种植业典型示范现场观摩培训...
- 仲夏享清凉
- 守住燃气安全阀门 守护城市用气安全
- AIGC 资本盛宴:半年融资超 10...
- 消息称苹果 iPhone 15 Pro ...
- 狂飙 200 天:进退两难的中国...
- 东方甄选出抖,为何不选淘宝们?
- 腾讯回应收央行罚款通知:对集团...
- “量贩零食”热潮袭来:真风口还...
- 爱玛雅迪阴影下,IPO 是绿源最...
- 被罚没 71.23 亿元,阿里美股...
- Meta 一统社交媒体?上线不到两...
- 财付通被罚没近 30 亿元!支付...
- 苏州高新(600736):7月7日北向...
- 七猫免费小说怎么看学霸小说
- 年轻人卖“刮刮乐”搞钱:上班族...
- 实用与科技兼顾 全新哈弗H5内饰...
- 因ABS系统故障 东风日产召回部...
- 自动驾驶来到拐点,小鹏汽车: ...
- 全球资讯:因排放不达标 本田召...
- 因座椅松动问题 宝马召回部分进口7系
- 机械工业运行总体向好
- 7月7日基金净值:信澳信用债债券...
- 24小时*365天不断线 教育系统持...
- 2022年新能源新增发电量占全部新...
- 去年我国新接造船订单中绿色船舶...
- LINKY 老人智能拐杖华为商城开...
- 代糖风波背后,饮料新贵与巨头开...
- 最高检:不断强化刑事抗诉工作确...
- 华为光环失效?阿维塔、问界销量...