其他
美国NSC曝数据泄露,涉及特斯拉、FBI等2000家企业和组织
Cybernews 研究团队发现,美国国家安全委员会 (NSC) 网站上存在的一个漏洞暴露了大约 2000 家公司和政府机构员工的凭证。
化石燃料巨头:壳牌、BP、埃克森、雪佛龙 电子制造商:西门子、英特尔、惠普、戴尔、英特尔、IBM、AMD 航空航天公司:波音公司、联邦航空管理局 (FAA) 制药公司:辉瑞、礼来 汽车制造商:福特、丰田、大众、通用汽车、劳斯莱斯、特斯拉 政府实体:司法部 (DoJ)、美国海军、FBI、五角大楼、NASA、职业安全与健康管理局 (OSHA) 互联网服务提供商:Verizon、Cingular、沃达丰、ATT、Sprint、康卡斯特 其他:亚马逊、家得宝、霍尼韦尔、可口可乐、UPS
Cybernews 研究团队于2023年3月4日首次发现该漏洞。他们发现了 NSC 网站的一个子域,该子域可能用于开发目的,并将 Web 目录列表进行了公开,使攻击者能够访问对 Web 服务器操作至关重要的大部分文件。
暴露的密码使用 SHA-512 算法散列,该算法被认为是安全的密码散列算法。此外,还使用了额外的安全级别--盐。不过,盐值与密码哈希值存储在一起,而且只使用 base64 编码。这使得潜在攻击者很容易检索到盐的明文版本,从而简化了密码破解过程。
END
往期推荐