蓝点网 2024年07月08日
硬件制造商索泰出现安全失误 售后退换货相关的用户敏感信息暴露到网上
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

硬件制造商索泰的售后系统存在安全漏洞,导致用户敏感信息如姓名、电话号码、电子邮件地址和收货地址等被谷歌爬虫抓取并在搜索结果中公开。该问题由Gamers Nexus网站发现并报告,索泰已修改售后服务流程以避免进一步数据泄露。

🔒 索泰售后系统的安全策略存在严重缺陷,未能有效保护用户上传的敏感信息。这些信息包括用户的姓名、电话号码、电子邮件地址和收货地址等,均属于高度敏感的个人数据。由于安全策略的弱点,这些信息可以被公开查看和下载,严重威胁用户的隐私安全。

📂 除了用户数据外,索泰的系统还暴露了其他企业的敏感票据信息,如Micro Center和iBuyPower等。这些票据信息的公开不仅影响了索泰的用户,还波及了与其合作的多家企业,显示了安全漏洞的广泛影响。

📧 发现问题后,Gamers Nexus立即向索泰及其他受影响企业发送了安全报告。索泰随后修改了售后服务流程,删除了用户上传电子表格的功能,改为通过电子邮件发送,以减少数据在互联网上的暴露风险。这一改变虽然减少了直接的数据泄露,但仍需进一步的安全措施来确保整个流程的安全性。

硬件制造商索泰 (ZOTAC) 日前被爆出存在安全失误,索泰售后系统的安全策略不到位,导致退换货相关的用户敏感信息可以被谷歌爬虫抓取进而出现在谷歌搜索上。

暴露的信息包括用户姓名、电话号码、电子邮件地址和收货地址等,这些均为敏感信息,而暴露时间持续多久目前还不清楚。

最初发现该问题的是科技网站 Gamers Nexus,该网站编辑在谷歌上搜索自己的姓名时惊讶的发现自己曾经向索泰提交的售后请求表格可以在谷歌搜索找到并下载。

按照索泰的售后处理流程,用户需要在表格里填写自己的真实信息并上传到索泰的售后服务系统里,这也是这些文件暴露的最初来源。

正常情况下索泰应当对用户上传的文件设置权限,仅有售后团队的成员可以查看这些文件,但索泰在服务器上部署的安全策略存在弱点,导致实际上文件是可以被公开查看和下载的。

除了用户敏感数据外,Gamers Nexus 还发现 Micro Center、iBuyPower 等企业的票据,这些也都属于敏感信息,但因为索泰的安全失误导致票据被公开。

随后该网站立即向索泰以及受影响的其他企业发送安全报告,现在谷歌仍然可以找到索泰售后相关的文件,不过这些文件权限已经被修改无法直接访问。

同时索泰还修改了售后服务的流程,将原本需要用户提交电子表格的上传按钮删除,现在用户必须通过电子邮件发送电子表格避免数据再暴露在互联网上。

蓝点网检索相关关键词发现索泰暴露的文件应该是非常多的,考虑谷歌已经索引几百份,可能还有大量文件并未被索引,攻击者可以通过遍历方式下载所有文件。

暂时索泰没有就该安全事件发布详细的说明,因此还不清楚暴露的文件有多少,但售后请求这类本身应该是非常频繁的,存在安全风险的文件估计几万份都不止。

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

索泰 数据安全 隐私泄露
相关文章