数码之家

 找回密码
 立即注册
搜索
查看: 275|回复: 0

[业界] 主流旅游平台惊现高危漏洞:千万用户账户权限可被劫持

[复制链接]
发表于 2025-1-30 00:38:00 | 显示全部楼层 |阅读模式
本帖最后由 Meise 于 2025-1-30 00:39 编辑

TOP2 1月30日消息:API安全厂商Salt Labs最新报告显示,某头部旅游服务平台存在严重身份验证漏洞,允许攻击者通过定制链接劫持用户会话令牌,进而完全控制其账户权限。该平台业务覆盖酒店预订、租车服务,并与数十家航空公司在线系统深度集成,攻击者可借此修改行程、消耗里程积分甚至冒用消费。

研究人员指出,恶意链接伪装成合作航空公司的合法域名,诱导用户登录关联账户。当用户通过OAuth协议完成授权后,系统生成的会话凭证会回传至攻击者服务器。由于漏洞利用过程完全符合常规业务流程,传统域名审查机制难以识别异常。

目前涉事平台已确认漏洞存在并完成修复,但未公开具体名称。安全专家提醒,此类供应链级漏洞影响范围通常呈指数级扩散,建议用户近期审慎处理包含航班/酒店预订的第三方链接,定期检查账户异常活动记录。


本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

x
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

APP|手机版|小黑屋|关于我们|联系我们|法律条款|技术知识分享平台

闽公网安备35020502000485号

闽ICP备2021002735号-2

GMT+8, 2025-5-8 03:27 , Processed in 0.124800 second(s), 9 queries , Redis On.

Powered by Discuz!

© 2006-2025 MyDigit.Net

快速回复 返回顶部 返回列表