点击上方蓝色“程序猿DD”,选择“设为星标”

回复“资源”获取独家整理的学习资料!

作者 | iso60001

来源 | https://nosec.org/home/detail/3730.html

因星巴克开发人员的一个失误,某个API的密钥被暴露在GitHub上,攻击者可借此访问内部系统并改动授权用户列表。

该漏洞的严重级别被设置为Critical,因为该密钥可让攻击者访问星巴克的JumpCloud API。

严重影响

漏洞猎人Vinoth Kumar在一个公开的GitHub存储库中发现了这个密钥,并通过HackerOne漏洞协调和奖励平台在通过审核的情况下公开了它。

JumpCloud是一个Active Directory(活动目录)管理平台,被宣传为Azure AD的替代品。它为客户提供用户管理、Web应用程序单点登录(SSO)访问控制和轻量级目录访问协议(LDAP)服务。

Kumar于10月17日报告了这一漏洞,而在三周后,星巴克作出回应,称该漏洞涉及“大量敏感信息”,可获得漏洞奖励。

星巴克很快就解决了这个问题,Kumar也在10月21日表示,该存储库已被删除,API密钥也被更换。

此次处理漏洞星巴克公司花了较长的时间,这是因为他们需要“确保正确了解问题的严重性,并采取所有可采取的补救措施”。

除了告诉星巴克是从哪个GitHub存储库中找到包含API密钥的文件外,Kumar还提供了相关PoC代码,演示攻击者可以使用该密钥做什么破坏。

除了查询内部系统和用户之外,攻击者还可以控制Amazon Web Services(AWS)帐户,在目标系统上执行命令,添加或删除访问内部系统的用户等。

支付赏金

在和星巴克就补救措施进行商讨后,研究人员获得了4000美元的赏金,这可以说是星巴克重大漏洞的最高奖励了。一般来说,星巴克漏洞的赏金在250美元到375美元之间。

自2016年启动漏洞奖励计划以来,该公司已经处理了834起漏洞报告,光在过去三个月里就处理了369起报告,总共发放了4万美元奖励。

上一个和星巴克有关的重大漏洞是子域名接管缺陷。某一个子域指向了一个已被遗弃的Azure云主机。星巴克为此支付了2000美元奖励。

本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场
来源:https://www.bleepingcomputer.com/news/security/starbucks-devs-leave-api-key-in-github-public-repo/

本文通过OpenWrite的Markdown转换工具发布

关注我,回复“加群”加入各种主题讨论群

  • 高效程序员的七个习惯

  • HttpClient 连接池设置不当引发的一次雪崩

  • 为什么程序员要了解业务?

  • Python 2 宣布正式退休,Python 3 时代到来!

  • 8种经常被忽视的SQL错误用法

朕已阅 

星巴克在GitHub中泄漏API密钥,发现者获4000美金奖励相关推荐

  1. eap aka_使用API​​密钥(aka身份验证令牌)部署到Maven Central

    eap aka 如何在不使用未加密本地密码的情况下与Maven Central / Nexus通信(尤其是使用Gradle,但不仅限于此). 基本原理 不幸的是,Gradle(和许多其他构建工具)没有 ...

  2. 使用API​​密钥(aka身份验证令牌)部署到Maven Central

    如何在不使用未加密本地密码的情况下与Maven Central / Nexus通信(尤其是使用Gradle,但不仅限于此). 基本原理 不幸的是,Gradle(和许多其他构建工具)没有提供任何机制来本 ...

  3. 留给星巴克的时间不多了

    出品|虎嗅商业.消费与动机组 ID|huxi_com 作者|苗正卿 "傲慢"的星巴克道歉了. 2月14日晚,星巴克中国通过官方微博公开道歉,针对2月13日引起舆论关注的星巴克门店& ...

  4. 星巴克2022新年限定特饮;丹麦蓝罐曲奇虎年春节礼盒;尊尼获加、督威啤酒等虎年限定 | 食品饮料新品...

    星巴克中国.丹麦蓝罐曲奇.尊尼获加.督威啤酒.VEDETT白熊啤酒.李锦记.北鼎等推出虎年春节限定和最新新品. 星巴克2022新年限定特饮 星巴克中国推出包含3款限定饮品在内的一系列春节主题产品,将国 ...

  5. 8000字解读全域用户体验丨星巴克的尖刀与钝点

    主笔:西兰卡普 研究员:Leo.姜衔.Emma 出品:增长黑盒研究组 1.僵化的ROI,进化的ROX 随着技术革命的演变与社会生产力的推动,几乎每隔十年商业世界里竞争优势的基石就会发生更迭. 在20世 ...

  6. [好文!!!]pyecharts实现星巴克门店分布可视化分析

    pyecharts实现星巴克门店分布可视化分析 项目介绍 使用pyecharts对星巴克门店分布进行可视化分析: 全球门店分布/拥有星巴克门店最多的10个国家或地区: 拥有星巴克门店最多的10个城市: ...

  7. 天猫小黑盒再登场,这次是携手星巴克还带来“会说话”的星礼卡

    有多少人在无数加班过后的清晨,是被一杯温暖的咖啡唤醒的?氤氲的咖啡香气悄然浸入鼻息,带动每一根神经,就这样开始元气满满的一天.因此,有的时候给他人送上一杯早安咖啡,就像是送出了一份爱意.一种问候.一次 ...

  8. 雀巢和星巴克签订星巴克包装消费品和餐食服务产品的全球永久许可协议

    瑞士沃韦和西雅图--(美国商业资讯)--雀巢(Nestlé)和星巴克公司(Starbucks Corporation)今天宣布双方已经签订一项协议,在全球范围内永久性地授权雀巢在星巴克的咖啡店之外销售 ...

  9. 从星巴克看:NFT不仅仅是一种数字资产,更代表着一种全新的交互模式

    品牌方不应将数字化的生意局限在NFT收藏品上,更需另辟蹊径,比如说粉丝通证."粉丝通证与其说是一个概念,更准确的描述一种运营系统,而任何以此为基础进行的活动都是只是一种实现方式.如果发行的品 ...

最新文章

  1. linux7怎样搭建zabbix,Centos7.0 搭建Zabbix环境
  2. 利用samba和mount命令 进行文件共享
  3. MyBatis-09MyBatis注解方式之@Update/@Delete
  4. top,right,bottom,left设置为0有什么用?
  5. 贯通Java Web开发三剑客
  6. 万水千山ABP - 弹出对话框禁用回车
  7. 学计算机之路写一篇作文,我的学习之路作文(2篇)
  8. Android坑点-ByteBuffer.array() 入过坑吗
  9. Spring Boot : Spring Boot 开启 debug=true 查看哪些自动配置加载了
  10. VFP开发Dcom程序的注意事项
  11. NYOJ--4--ASCII码排序
  12. 15.TCP/IP 详解卷1 --- TFTP:简单文件传送协议
  13. micropython文件上传软件_MicroPython
  14. oracle数据库的关于建表的sql语句练习
  15. 唤醒手腕Python全栈工程师学习笔记(人工智能篇)
  16. 解决win10Docker安装失败问题
  17. 1.10 python 基本数据类型-集合
  18. 怎么修改win8计算机用户名和密码忘了怎么办,win8忘记了登陆密码怎么办|win8用户登入密码忘了的解决措施...
  19. 什么是NoSQL数据库
  20. java基础:注解的定义与使用

热门文章

  1. linux shell dig nslookup 指定dns服务器 查询域名解析
  2. python 删除list中的第一个元素
  3. python3 ThreadPoolExecutor 线程池大小设置
  4. linux无文件渗透执行elf
  5. window cmd 端口查进程
  6. 内核调试相关变量说明
  7. Linux Shell 命令--awk
  8. TCP/IP详解--学习笔记(12)-TCP的超时与重传
  9. 印象笔记电脑版使用技巧_我的印象笔记使用手册(2020)
  10. 数据结构 - 把一个整数数组放到二叉树中使其有序(C++)