未经许可,不得转载。
本文所述漏洞均已修复。

引言
在 2023 年 3 月至 2023 年 5 月期间,我们在 Points.com 平台上发现了多个安全漏洞。Points.com 是众多航空公司和酒店会员奖励计划的后端服务提供商。相关漏洞可能被攻击者利用,从而获取用户的敏感账户信息,包括姓名、账单地址、脱敏后的信用卡信息、电子邮箱、电话号码以及交易记录。更为严重的是,攻击者还有可能通过这些漏洞从用户账户中非法转移积分,甚至获得对全球管理员后台的未授权访问权限。
一旦攻击者成功入侵后台,将能够获取完整的管理权限,执行积分发放、奖励计划管理、客户账户操作等一系列管理员操作。
在收到我们的漏洞报告后,Points.com 团队迅速响应,在不到一小时内逐一确认了每条报告内容。随后,他们立即下线相关站点开展全面调查,并及时修复了所有已识别的安全问题。

报告概览
目录遍历漏洞致使可查询 2200 万条订单记录(2023 年 3 月 7 日)
我们提交的首个漏洞报告为一个未认证的 HTTP 路径遍历漏洞。攻击者可通过该漏洞访问一个内部 API,从中查询包含约 2200 万条订单记录的数据。这些记
订阅专栏 解锁全文
4920

被折叠的 条评论
为什么被折叠?



