Imperva, которая занимается IT-безопасностью, нашли дыру в безопасности NFT маркетплейса OpenSea, которые позволяли получить идентификаторы пользователей маркетплейса и деанонимизировать их путем использования атаки XS-Leaks.
Использование данной уязвимости было довольно простое и используется межсайтовый поиск:
Уязвимость появилась в результате не верной настройки iFrame-resize и при ее использовании не было ограничения обмена данными. Скорее всего при использовании движка для поиска по сайту ElasticSearch.
Данная уязвимость уже устранена маркетплейсом OpenSea,
Источник: https://www.imperva.com/blog/deanonymizing-opensea-nft-owners-via-xs-leaks-vulnerability/
Использование данной уязвимости было довольно простое и используется межсайтовый поиск:
- Хакер отправляет жертве ссылку через мессенджер или E-mail;
- Жертва переходит по этой ссылке;
- Хакер получает IP, user-agent, версию ПО и всю информацию об устройстве жертвы;
- Далее межсайтовым поиском (XS-Search) получают имена NFT жертвы;
- После этого связывает имена NFT или адрес публичного кошелька с почтой или номером телефона жертвы.
Уязвимость появилась в результате не верной настройки iFrame-resize и при ее использовании не было ограничения обмена данными. Скорее всего при использовании движка для поиска по сайту ElasticSearch.
Данная уязвимость уже устранена маркетплейсом OpenSea,
Источник: https://www.imperva.com/blog/deanonymizing-opensea-nft-owners-via-xs-leaks-vulnerability/
Последнее редактирование: