福特汽车公司出现暴露客户和员工记录的漏洞
据Bleeping Computer报道,8月15日,研究人员披露了在福特网站上发现的一个漏洞,该漏洞可以让浏览者窥视公司机密记录、数据库并且执行帐户接管。研究人员于今年2月向福特报送该漏洞,福特称该漏洞已修复。 数据泄露的根源是福特汽车公司服务器上运行的 Pega Infinity 客户参与系统配置错误。 从数据泄露到账户接管 福特汽车公司网站上存在一个系统漏洞,该漏洞允许浏览者访问敏感系统,并获取包括客户数据库、员工记录、内部票证等专有信息。 漏洞由Robert Willis 和 break3r发现, 并得到了Sakura Samurai白帽组织成员Aubrey Cottle、Jackson Henry和John Jackson 的进一步验证和支持 。 这种问题是由一个名为 CVE-2021-27653 信息泄露漏洞引起的,存在于配置不当的 Pega Infinity 客户管理系统实例中。 研究人员向媒体分享了福特内部系统和数据库的许多截图,例如下图所示的公司票务系统: 福特内部的票务系统 想要利用该漏洞的话,攻击者必须先访问配置错误的 Pega Chat Access Group...

