ΑρχικήSecurityCoursera e-learning: Ερευνητές ανακάλυψαν API bugs

Coursera e-learning: Ερευνητές ανακάλυψαν API bugs

Coursera API

Ερευνητές ασφαλείας ανακάλυψαν ένα σύνολο API ευπαθειών στην e-learning πλατφόρμα Coursera. Ο ερευνητής Paulo Silva από τη Checkmarx, αποκάλυψε ότι η εταιρεία έχει ανακαλύψει πολλές ευπάθειες στη διαδικτυακή πλατφόρμα, η οποία χρησιμοποιείται από εκατομμύρια μαθητές.

Δείτε επίσης: Peloton Bike +: Σφάλμα επιτρέπει σε hackers να πάρουν τον πλήρη έλεγχο

Ο πάροχος (Coursera) συνεργάζεται με περισσότερα από 200 πανεπιστήμια και εταιρείες, συμπεριλαμβανομένων των Stanford University, Duke University, AWS, Google, Cisco και IBM.

Ο ερευνητής Silva λέει ότι η Checkmarx αποφάσισε να ερευνήσει την ασφάλεια της πλατφόρμας Coursera λόγω της αυξημένης δημοτικότητάς της, ειδικά κατά την περίοδο του COVID-19, όπου το βασικό μοντέλο εκπαίδευσης ήταν η τηλεκπαίδευση.

#secnews #malware #browser #password 

Μια νέα καμπάνια διανομής κακόβουλου λογισμικού κλειδώνει τους χρήστες στο kiosk mode του browser τους και τους αναγκάζει να εισαγάγουν τα Google credentials τους, ώστε να κλαπούν από το info-stealer malware StealC.

Το κακόβουλο λογισμικό «κλειδώνει» το πρόγραμμα περιήγησης του χρήστη στη σελίδα σύνδεσης της Google, εμποδίζοντάς τον να κλείσει το παράθυρο, αφού μπλοκάρει και τα πλήκτρα του πληκτρολογίου «ESC» και «F11». Ο στόχος είναι να αναγκάσει τον χρήστη να εισαγάγει και να αποθηκεύσει τα credentials για το Google account του στο πρόγραμμα περιήγησης, για να "ξεκλειδώσει" τον υπολογιστή.

Μάθετε περισσότερα: https://www.secnews.gr/618976/stealc-malware-kataxrisi-kiosk-mode-browser-klopi-credentials/

00:00 Εισαγωγή
00:22 Πώς λειτουργεί η επίθεση
01:42 Πιθανοί τρόποι αντιμετώπισης και προστασία

Follow us:
Facebook:  https://www.facebook.com/SecNews 
Instagram:  https://www.instagram.com/secnews.gr/  
X (Twitter):   https://twitter.com/Secnews_GR
TikTok:    https://www.tiktok.com/@secnewsgr

#secnews #malware #browser #password

Μια νέα καμπάνια διανομής κακόβουλου λογισμικού κλειδώνει τους χρήστες στο kiosk mode του browser τους και τους αναγκάζει να εισαγάγουν τα Google credentials τους, ώστε να κλαπούν από το info-stealer malware StealC.

Το κακόβουλο λογισμικό «κλειδώνει» το πρόγραμμα περιήγησης του χρήστη στη σελίδα σύνδεσης της Google, εμποδίζοντάς τον να κλείσει το παράθυρο, αφού μπλοκάρει και τα πλήκτρα του πληκτρολογίου «ESC» και «F11». Ο στόχος είναι να αναγκάσει τον χρήστη να εισαγάγει και να αποθηκεύσει τα credentials για το Google account του στο πρόγραμμα περιήγησης, για να "ξεκλειδώσει" τον υπολογιστή.

Μάθετε περισσότερα: https://www.secnews.gr/618976/stealc-malware-kataxrisi-kiosk-mode-browser-klopi-credentials/

00:00 Εισαγωγή
00:22 Πώς λειτουργεί η επίθεση
01:42 Πιθανοί τρόποι αντιμετώπισης και προστασία

Follow us:
Facebook: https://www.facebook.com/SecNews
Instagram: https://www.instagram.com/secnews.gr/
X (Twitter): https://twitter.com/Secnews_GR
TikTok: https://www.tiktok.com/@secnewsgr

0

YouTube Video VVVDWG45SzRBbWhLQjFZMjNHbjY5YWV3LnpXQnJYNTRHY2w0

StealC: Κατάχρηση kiosk mode του browser για κλοπή password

SecNewsTV 8 hours ago

Η Checkmarx εντόπισε πολλά προβλήματα API.

Οι ερευνητές επικεντρώθηκαν σε ζητήματα που σχετίζονταν με τη δυνατότητα πρόσβασης. Τα σφάλματα μπορούσαν να επιτρέψουν την απόκτηση πρόσβασης σε δεδομένα που δεν θα έπρεπε.

Το βασικό ζήτημα είναι ένα Broken Object Level Authorization (BOLA) σφάλμα, το οποίο θεωρήθηκε σημαντική απειλή λόγω του ότι μπορεί να το εκμεταλλευτεί εύκολα κάποιος.

Τα BOLA σφάλματα στα APIs ενδέχεται να εκθέσουν endpoints, “ανοίγοντας ενδεχομένως την πόρτα” σε ευρύτερες επιθέσεις.

Δείτε επίσης: Η Microsoft διορθώνει τα σφάλματα στον Microsoft Edge 91

Η ευπάθεια BOLA στην πλατφόρμα Coursera σχετίζεται με preferences που είναι αποθηκευμένα σε λογαριασμούς μαθητών. Οι ερευνητές ανακάλυψαν ότι ανώνυμοι χρήστες θα μπορούσαν να ανακτήσουν αυτές τις πληροφορίες, καθώς και να τις αλλάξουν. Επιπλέον, φαίνεται πως έχουν διαρρεύσει ορισμένα metadata χρηστών.

Coursera e-learning

Δυστυχώς, τα authorization ζητήματα είναι αρκετά συχνά“, λένε οι ερευνητές.

Δείτε επίσης: QNAP NAS: Η εταιρεία διορθώνει ευπάθεια στο NAS disaster recovery app

Η Checkmarx ανέφερε τα ευρήματά της στην e-learning πλατφόρμα Coursera στις 5 Οκτωβρίου 2020 και ο πάροχος υπηρεσιών ηλεκτρονικής μάθησης άρχισε να επεξεργάζεται την έκθεση στις 26 Οκτωβρίου. Έως τις 18 Δεκεμβρίου, εκδόθηκε ένα τμήμα ενός patch, αλλά ένα επιπλέον “ζήτημα” απαιτούσε εκ νέου δοκιμές, με αποτέλεσμα οι ολοκληρωμένες ενημερώσεις να είναι διαθέσιμες στις 24 Μαΐου.

Παρά τις καθυστερήσεις στην πλήρη επίλυση των API ευπαθειών, οι ερευνητές λένε ότι η Coursera ασχολήθηκε αμέσως μόλις ενημερώθηκε για τα ζητήματα.

Δείτε περισσότερα για την ανακάλυψη των ευπαθειών εδώ.

Πηγή: ZDNet

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!
spot_img

Εγγραφή στο Newsletter

* indicates required

FOLLOW US

LIVE NEWS