ABA


"מומחים ישראלים מצאו פרצת אבטחה חמורה באתר ''עלי אקספרס''"
גירסת הדפסה        
קבוצות דיון צרכנות נושא #28007 מנהל    סגן המנהל    מפקח   Winner    צל"ש   מומחה  
אשכול מספר 28007
מדרש לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 11.8.13
581 הודעות, 1 פידבק
   00:05   08.12.14   
אל הפורום  
  מומחים ישראלים מצאו פרצת אבטחה חמורה באתר ''עלי אקספרס''  
 
   פרסום ראשון: מומחים ישראלים מצאו פרצת אבטחה חמורה באתר ''עלי אקספרס''

אמיתי דן, חוקר אבטחת מידע ובלוגר, וברק טוילי, מומחה לאבטחת אפליקציות, חשפו את הפירצה באתר מבית ענקית הקניות "עליבאבא" - שמאפשרת לכל אדם, גם בלי כישורים כהאקר, להגיע בקלות לפרופילים של מאות מיליוני משתמשים מרחבי העולם. חברת "עליבאבא" העולמית טרם הגיבה לפנייה הישראלית


פרסום ראשון: מומחי אבטחה ישראלים גילו פרצת אבטחה באתרי עלי אקספרס של ענקית הקניות עליבאבא, שחושפת את מאגר המשתמשים שיכול להגיע למיליוני משתמשים באתר הקניות ברחבי העולם. המומחים הישראלים אמנם ניסו להזהיר, אבל החברה עדיין לא הגיבה.

אמיתי דן, חוקר אבטחת מידע ובלוגר, וברק טוילי, מומחה לאבטחת אפליקציות, חשפו את הפירצה באתר הסיני "עלי אקספרס".

בדפדוף אקראי, באמצעות שינוי הספרות בכתובת האינטרנט של פרופיל משתמש באתר (שבפועל יכול להיות מזויף), ניתן להגיע לפרופילים המלאים של כל המשתמשים באתר, מאות מיליוני גולשים מעשרות מדינות - שם, כתובת מלאה, טלפון. זאת, ללא ביצוע כל פעילות "האקרית" מיוחדת. המשמעות: חברות מתחרות יכולות לשלוח מיילים למשתמשי עלי-באבא, האקר בעל כישורי פריצה לא מתוחכמים במיוחד יוכל בקלות להגיע לכל הרוכשים מארץ מסוימת או לחפש דמות ספציפית, וכמובן, מדובר במידע שמעורר תמיהה לגבי אתר המחזיק פרטים של מיליוני משתמשים ברחבי העולם ועלול להעיד על רשלנות.

כמו כן, לפני למעלה מחודש אותרה פירצה נוספת, שדרכה ניתן להגיע לכל הפרופילים של המוכרים באתר, ואף לבצע בהם השתלטות חיצונית באמצעות פעולה לא מסובכת. לאחר מכן נשלח מייל לעלי-באבא על מנת שיתקנו את הפירצה בדחיפות, אך הבעיה לא תוקנה, ולא ניתן על ההתרעה כל מענה.

את תגובת מטה עליבאבא העולמית לא ניתן היה להשיג. יועץ של החברה מסר לנו ממשרדו בניו יורק, כי לא ניתן לקבל תגובה בשלב זה.

http://news.nana10.co.il/Article/?ArticleID=1096596


                                שתף        
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

  האשכול     מחבר     תאריך כתיבה     מספר  
  חמור מאוד . זאת הבעיה שמתעסקים עם סינים, לאף אחד לא אכפת... Wolf  08.12.14 00:11 1
     הבנתי מדרש 08.12.14 00:22 2
  ערימת גיבובי שטויות תוצרת ''חוקרי אינטרנט'' ישראליים. KUSI  08.12.14 09:55 3
     ממש לא הכוונה לזה Wolf  08.12.14 10:46 4
         בבקשה, תכנס לפרופיל שלך ותראה שאתה לא עובד עם פונקצית user ID בלינק. KUSI  08.12.14 10:55 5
             מכתב Wolf  08.12.14 11:07 7
                 נתתי לך הדגמה למה שהם ''טוענים''. KUSI  08.12.14 12:16 8
                     אתה טועה Wolf  08.12.14 14:42 9
  חחחחחח איזה שטויות, סערה בכוס מים cfirzzz 08.12.14 11:00 6

       
Wolf  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.11.04
45707 הודעות, 5 פידבק
   00:11   08.12.14   
אל הפורום  
  1. חמור מאוד . זאת הבעיה שמתעסקים עם סינים, לאף אחד לא אכפת...  
בתגובה להודעה מספר 0
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
מדרש לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 11.8.13
581 הודעות, 1 פידבק
   00:22   08.12.14   
אל הפורום  
  2. הבנתי  
בתגובה להודעה מספר 1
 
   שמדובר רק על שמות ופרטים אישיים.
לא על כרטיסי אשראי.

חצי נחמה...


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
KUSI 
חבר מתאריך 17.3.02
58488 הודעות
   09:55   08.12.14   
אל הפורום  
  3. ערימת גיבובי שטויות תוצרת ''חוקרי אינטרנט'' ישראליים.  
בתגובה להודעה מספר 0
 
   איזו פרצה "מטורפת":

להיכנס ללינק הזה:
http://feedback.aliexpress.com/display/detail.htm?ownerMemberId=195247438&memberType=buyer

נסו לשנות 2-3 ספרות אחרונות בתוך הלינק.

וואי וואי וואיי תזהרו, אני כבר רואה סוכני ממשל סיני בודקים את הפידבקים שלכם.
אם נתתם פידבק שלילי ישלחו לכם שני סינים עם כינור גדול.

אוקצור: טמטום ישראלי מתקדם.
או עוד נסיון כושל תוצרת מוסדית לפגוע בייבוא מסין.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Wolf  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.11.04
45707 הודעות, 5 פידבק
   10:46   08.12.14   
אל הפורום  
  4. ממש לא הכוונה לזה  
בתגובה להודעה מספר 3
 
   אין סיכוי שמדברים על פידבקים כי לפידבקים לכולם אמורה להיות גישה .

בלינק שנתת יש סה"כ שם פרטי והאות הראשונה של השם משפחה.
הם טוענים שהם מצאו דרך לשלוט על הפרופיל האישי של כל משתמש ולבצע שם פעולות.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
KUSI 
חבר מתאריך 17.3.02
58488 הודעות
   10:55   08.12.14   
אל הפורום  
  5. בבקשה, תכנס לפרופיל שלך ותראה שאתה לא עובד עם פונקצית user ID בלינק.  
בתגובה להודעה מספר 4
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Wolf  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.11.04
45707 הודעות, 5 פידבק
   11:07   08.12.14   
אל הפורום  
  7. מכתב  
בתגובה להודעה מספר 5
 
   @KUSI@
עדין לא הבנתי, מה פשר הלינק שנתת כדוגמא ?

המוצאים של הפירצה לכאורה הצהירו שהם מצאו שיטה קלה להיכנס ולבצע פעולות אישיות בפרופיל של משתמש.

הלינק שנתת רק מאפשר לצפות בפידבקים ושם פרטי של המוכר ואות ראשונה של השם משפחה שלו.
אתה ממש לא קרוב למה שהם טוענים.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
KUSI 
חבר מתאריך 17.3.02
58488 הודעות
   12:16   08.12.14   
אל הפורום  
  8. נתתי לך הדגמה למה שהם ''טוענים''.  
בתגובה להודעה מספר 7
 
   הממשק הפנימי של ניהול החשבון עובד אחרת מכפי שהם רצו לגרום לך להבין.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
Wolf  לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.11.04
45707 הודעות, 5 פידבק
   14:42   08.12.14   
אל הפורום  
  9. אתה טועה  
בתגובה להודעה מספר 8
 
   http://news.nana10.co.il/Article/?ArticleID=1096596

תעביר ל 2:05

הוא טוען שאפשר לבצע שליטה מלאה על החשבון.

ההדגמה שלך אינה נכונה.


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד
cfirzzz לחץ כאן להצגת דירוג המשתמש
חבר מתאריך 1.8.02
5060 הודעות, 2 פידבק
   11:00   08.12.14   
אל הפורום  
  6. חחחחחח איזה שטויות, סערה בכוס מים  
בתגובה להודעה מספר 0
 
  


                                                         (ניהול: מחק תגובה)
מכתב זה והנלווה אליו, על אחריות ועל דעת הכותב בלבד

תגובה מהירה  למכתב מספר: 
 
___________________________________________________________________

___________________________________________________________________
למנהלים:  נעל | תייק בארכיון | מחק | העבר לפורום אחר | מחק תגובות | עגן אשכול
       



© כל הזכויות שמורות ל-רוטר.נט בע"מ rotter.net