• 我的订阅
  • 科技

NASA网站曝严重漏洞,或将沦为黑客钓鱼网站?

类别:科技 发布时间:2023-06-07 17:01:00 来源:FreeBuf

NASA网站曝严重漏洞,或将沦为黑客钓鱼网站?

美国国家航空航天局(NASA)天体生物学专用网站存在一个严重的安全漏洞,可能通过伪装带有NASA名称的危险URL来诱骗用户访问恶意网站。太空旅行无疑是危险的。然而,在访问NASA网站的时候也有可能如此。Cybernews研究团队发现了一个NASA天体生物学网站的开放式重定向漏洞。经过研究人员的调查,早在几个月前(2023年1月14日)已经有研究人员通过漏洞赏金计划发现并报告该漏洞,但该机构没有处理和修复。攻击者可以利用这个漏洞将任何人重定向到恶意网站,从而获取他们的登录凭证、信用卡号码或其他敏感数据。自4月初以来,Cybernews研究团队已多次联系美国国家航空航天局,截止到今天尚未收到任何答复。什么是开放式重定向漏洞?开放式重定向漏洞简单来说就像是一个假冒的出租车司机。例如你叫了一辆出租车并告诉司机你想去哪里,但是他并没有把你送到目的地,而是把你带到另一个地方。同样,试图访问astrobiology.nasa.gov的用户可能就被重定向进入了一个恶意的网站。通常情况下,网络应用程序会验证用户提供的输入,如URL或参数,以防止恶意重定向的发生。网络新闻研究人员解释说:攻击者可以利用该漏洞,通过将恶意网址伪装成合法网址,诱使用户访问恶意网站或钓鱼网页。为什么开放式重定向漏洞是危险的?攻击者可以用额外的参数修改NASA的网站,将用户引导到他们选择的地方。重新跳转的网站甚至可能类似于NASA的页面,只是在其中加入要求输入信用卡数据的提示。此外,攻击者可以利用开放的重定向漏洞,引导用户进入网站,在登陆后立即将恶意软件下载到他们的电脑或移动设备上。另一种利用该漏洞的方式是通过将用户重定向到展示低质量内容或垃圾邮件的网站来控制搜索引擎的排名。虽然我们没有确认是否有人真正利用了NASA网站的这个漏洞,但是事实上这个漏洞已经暴露了几个月。如何减轻开放式重定向漏洞的影响?利用开放式重定向漏洞可以使恶意行为者进行网络钓鱼攻击,窃取凭证并传播恶意软件。为了避免此类事故,Cybernews研究团队强烈建议网站验证所有用户输入,包括URL。研究人员解释说:这可能包括使用正则表达式来验证URL的正确格式,检查URL是否来自受信任的域,并验证URL不包含任何额外或恶意的字符。为了防止恶意字符被注入URLs,网站管理员还可以使用URL编码。同时,网站所有者可以创建一个可信URL的白名单,只允许重定向到这些URL。防止攻击者将用户重定向到恶意的或未经授权的网站。

以上内容为资讯信息快照,由td.fyun.cc爬虫进行采集并收录,本站未对信息做任何修改,信息内容不代表本站立场。

快照生成时间:2023-06-07 20:45:05

本站信息快照查询为非营利公共服务,如有侵权请联系我们进行删除。

信息原文地址:

2024年枣庄市网络安全事件处置典型案例发布
...市网络安全十大典型案例。案例一:滕州某国有企业官方网站及0A系统存在文件上传漏洞,存在植入有害信息和页面篡改风险。迅速组织应急处置小组对资产与网络路径进行梳理,定位漏洞位置,
2024-09-10 10:06:00
多个平台用一个密码?小心黑客“撞库”盗号
...核心的黑产链条。近日,北京警方就破获了一起黑客利用网站漏洞非法获取账号信息并用于违法活动的案件。警方破获利用网站漏洞获取账号信息案不久前,北京警方接到辖区内一互联网公司报案,
2023-12-09 07:27:00
向日葵漏洞防护案例:软件厂商如何保障安全
...使得黑客可以渗透并访问系统。攻击者使用此方法来伪造网站页面、窃取个人信息和密码,影响其机密性和完整性。4.文件包含漏洞文件包含漏洞是指Web应用程序没有对用户传递的文件名进行
2023-03-18 21:00:00
求职APP遭遇撞库攻击,是谁泄露了300余万条用户数据?
...众信息安全。北京警方迅速研判,确定这是一起黑客利用网站漏洞非法获取账号信息并用于违法活动的案件。 快速反应 循线追踪针对此案件,北京市公安局网安总队会同朝阳分局立即成立专案
2023-12-01 14:03:00
有漏洞?黑客可利用5G基带静默监视手机用户
...可以利用这些漏洞发送网络钓鱼信息,诱导用户点击恶意网站,甚至在假冒的社交媒体登录页面上获取用户凭据。更令人担忧的是,攻击者可以轻易地将用户从5G网络降级到4G或更旧的协议,从
2024-08-11 19:04:00
WordPress插件存在重大漏洞 黑客有机会获取账号权限
...有机会提升自己的账号权限,成为管理员并最终控制整个网站。 这个被揭露的插件漏洞被编号为CVE-2023-3460,风险评级高达9
2023-07-04 18:00:00
针对32位和64位linux发行版本的恶意软件
...的主要功能是使用一组连续运行的硬编码漏洞攻击WordPress网站,直到其中一个奏效。目标插件和主题如下:WPLiveChatSupportPluginWordPress–Y
2023-01-01 09:26:00
2025推荐网站保护的Web 应用防火墙 -- 雷池WAF
...访问速率限制HTTP访问控制项目截图 核心能力对于你的网站而言,雷池可以实现如下效果:1.可以防御所有的Web攻击
2025-04-25 23:33:00
2014年,360库带工作组收到一封举报信,举报者竟是13岁初中生
...者竟是一名13岁的初中生!自2011年,因为漏洞问题,多家网站的密码数据库遭到恶意攻击,2亿多条密码数据被泄露,网络安全问题被大家重视起来。两年后,网络卫士360推出寻找漏洞
2023-01-22 03:00:00
更多关于科技的资讯:
厦门网讯(厦门日报记者 沈彦彦)春节即将到来,我市开启“有奖发票”活动。2026年2月10日起,参与活动的消费者,最高可以获800元幸运奖金
2026-02-11 08:53:00
厦门:微米级工艺助力高端制造产业补链强链
厦门网讯(厦门日报记者 林岑)6日,鹭岛暖意融融,最高气温攀升至25℃。在位于海沧区的达昊精密零部件智慧工厂项目工地,建设热潮与春日气温同频升腾
2026-02-11 08:53:00
走企 | 艾拓自动化:为全球船舶装上“智能护航系统”
“产业炬光灯”系列短视频聚焦艾拓自动化,解锁从“零产品应用”到“行业引领”的成长密码。扫码看视频厦门网讯(厦门日报记者 李晓平)在茫茫大海上
2026-02-11 08:53:00
近期AI眼镜概念受事件催化:一是雷鸟创新携AI+AR眼镜亮相米兰冬奥会,获国际认可;二是国家以旧换新补贴政策首次将智能眼镜纳入补贴目录
2026-02-11 09:53:00
世界首台第六代COFE+机器人咖啡馆亮相2026人大会议,一杯“聪明咖啡”展示科技硬核
上海世博中心,2026年2月3日电 上午9时,上海市第十六届人民代表大会第四次会议在上海世博中心隆重开幕。在庄严的会场内外
2026-02-11 10:28:00
产学研协同攻坚 科研成果走向“生产线”每日商报讯 假期临近,浙江理工大学的纺织实验室仪器却低鸣不断,发出“滋滋”的运转声
2026-02-11 07:19:00
近日,字节跳动推出的AI视频生成模型Seedance2.0在海内外互联网上再度刷屏。据官方介绍,该模型能够根据文本或图像生成电影级视频
2026-02-10 23:41:00
江南时报讯 近日,苏州农商银行与人保财险苏州市分公司深化协同,成功落地全国首单银保合作“科创贷”。该企业作为国家级高新技术企业
2026-02-10 21:42:00
西秀食品“双星”冲刺首季“开门红”
连日来,位于西秀区的贵州安顺云鹫食品有限公司和贵州好味达食品有限公司呈现一派热火朝天的生产景象。作为本土食品行业的标杆企业
2026-02-10 22:10:00
锦江国际集团启动马年春节多元促消费活动,激发假日市场新活力
马年春节临近,锦江国际集团依托“吃、住、行、游”全产业链优势,为海内外宾客准备了丰富的年娱、年味项目,陪伴大家一起过个精彩中国年
2026-02-10 17:24:00
潮新闻讯 目光所及,即是世界。此刻,我们站在迈向高水平科技自立自强的时代关口。“科技创新和产业创新深度融合”“概念验证”“中试平台”“职务科技成果赋权”“资产单列管理”“技术经理人”等成为了中国科技成果转化行业的热词
2026-02-10 18:06:00
中国消费者报北京讯(记者吴博峰)记者近日从江苏省储能行业协会获悉,即将于今年5月举办的CESC2026第四届储能大会主论坛将汇聚行业各方人士
2026-02-10 18:33:00
中国消费者报报道(记者何永鹏)近日,由市场监管总局发展研究中心、中国社会科学院财经战略研究院课题组联合完成的《2025直播电商行业发展白皮书》(以下简称《白皮书》)正式发布
2026-02-10 19:03:00
2025年池州市累计完成以旧换新交易11.24万笔 带动社会消费22.6亿元
大皖新闻讯 记者从2月9日召开的池州市提质增效实施消费品以旧换新政策新闻发布会上获悉,2025年,池州市累计完成消费品以旧换新交易11
2026-02-10 18:14:00
记者今天(2月10日)了解到,市场监管总局(国家标准委)批准发布一批重要国家标准。在新兴领域方面,发布脑机接口、数字孪生等5项国家标准
2026-02-10 14:15:00