慢雾:Grafana存在账户被接管和认证绕过漏洞

[慢雾:Grafana存在账户被接管和认证绕过漏洞]金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程序平台,用户配置连接的数据源之后,Grafana可以在网络浏览器里显示数据图表和警告。Grafana根据电子邮件的要求来验证Azure Active Directory账户。在Azure AD上,配置文件的电子邮件字段在Azure AD租户之间是不唯一的。当Azure AD OAuth与多租户Azure AD OAuth应用配置在一起时,这可能会使Grafana账户被接管和认证绕过。其中,Grafana>=6.7.0受到影响。加密货币行业有大量平台采用此方案用来监控服务器性能情况,请注意风险,并将Grafana升级到最新版本。

慢雾:警惕 Terra 链上项目被恶意广告投放钓鱼风险:据慢雾区情报,近期 Terra 链上部分用户的资产被恶意转出。慢雾安全团队发现从 4 月 12 日开始至 4 月 21 日约有 52 个地址中的资金被恶意转出至 terra1fz57nt6t3nnxel6q77wsmxxdesn7rgy0h27x30 中,当前总损失约 431 万美金。

经过慢雾安全追踪分析确认,此次攻击为批量谷歌关键词广告投放钓鱼,用户在谷歌搜索如:astroport,nexus protocol,anchor protocol 等这些知名的 Terra 项目,谷歌结果页第一条看似正常的广告链接(显示的域名甚至是一样的)实为钓鱼网站。 一旦用户不注意访问此钓鱼网站,点击连接钱包时,钓鱼网站会提醒直接输入助记词,一旦用户输入并点击提交,资产将会被攻击者盗取。

慢雾安全团队建议 Terra 链上用户保持警惕不要随便点击谷歌搜索出来的链接或点击来历不明的链接,减少使用常用钱包进行非必要的操作,避免不必要的资损。[2022/4/21 14:37:55]

声音 | 慢雾:ETDP钱包连续转移近2000 ETH到Bitstamp交易所,项目方疑似跑路:据慢雾科技反(AML)系统监测显示,自北京时间 12 月 16 日凌晨 2 点开始,ETDP 项目方钱包(地址 0xE1d9C35F…19Dc1C3)连续转移近 2000 ETH 到 Bitstamp 交易所,另有 3800 ETH 分散在 3 个新地址中,未发生进一步动作。慢雾安全团队在此提醒交易所、钱包注意加强地址监控,避免相关恶意资金流入平台。[2019/12/16]

声音 | 慢雾:EOS假充值红色预警后续:慢雾安全团队今早发布了 EOS 假充值红色预警后,联合 EOSPark 的大数据分析系统持续跟踪和分析发现:从昨日开始,存在十几个帐号利用这类攻击技巧对数字货币交易所、钱包等平台进行持续性攻击,并有被真实攻击情况。慢雾安全团队在此建议各大交易所、钱包、DApp 做好相关防御措施,严格校验发送给自己的转账交易在不可逆的状态下确认交易的执行状态是否为 executed。除此之外,确保以下几点防止其他类型的“假充值”攻击: 1. 判断 action 是否为 transfer 2. 判断合约账号是否为 eosio.token 或其它 token 的官方合约 3. 判断代币名称及精度 4. 判断金额 5. 判断 to 是否是自己平台的充币账号。[2019/3/12]

郑重声明: 慢雾:Grafana存在账户被接管和认证绕过漏洞版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

  • Do Kwon被隔离关押在黑山一座破旧监狱的审前拘留楼里

    [2023-6-22 21:54:35]6月22日消息,Terra创始人Do Kwon被关押在黑山一座破旧监狱的审前拘留楼里的单人牢房,看守每天两次打开他的牢房放风;监狱里的帮派暴力行为非常严重,监狱官员试图通过通过安置敌对帮派的成员以避免尽可能的暴力。今...

  • EOA地址(0xB83a2)将120枚ETH转至Tornado Cash

    [2023-6-21 21:51:21]金色财经报道,据CertiK官方推特发布消息称,EOA地址(0xB83a2)将120枚ETH(约21.3万美元)转至Tornado Cash,该笔资金来自在以太坊上被标记为“Fake_Phishing76396”的网...

  • 过去半小时黄立成以约241ETH抛售6 BAYC NFT

    [2023-6-20 21:50:06]6月20日消息,过去半小时,黄立成地址machibigbrother.eth在Blur上以约241ETH的价格抛售6枚BAYC NFT,单枚NFT抛售价值约为40 ETH。 过去半小时黄立成以约241ETH抛...

  • 可能与丝绸之路相关的钱包进行了小额比特币交易

    [2023-6-21 21:51:02]金色财经报道,一个钱包通过单笔交易与丝绸之路中指定的钱包进行了一笔小额交易。观察人士猜测可能是美国政府转移了没收的比特币,但尚不清楚是否是这种情况。 报告:高杠杆交易头寸可能与312加密货币暴跌有关:针对BT...

  • 数据:交易员在TrueUSD上建立400万美元空头头寸

    [2023-6-24 21:57:32]金色财经报道,根据链上数据,一名以太坊用户利用Aave的V2借贷平台,存入了750万USDC作为抵押品。然后他们借用400万TUSD并迅速将其出售给USDC。这种借入并立即卖出的策略经常被用来建立对特定资产的空头头寸...

  • 慢雾:Grafana存在账户被接管和认证绕过漏洞

    [2023-6-25 21:58:31]金色财经报道,据慢雾消息,Grafana发布严重安全提醒,其存在账户被接管和认证绕过漏洞(CVE-2023-3128),目前PoC在互联网上公开,已出现攻击案例。Grafana是一个跨平台、开源的数据可视化网络应用程...

  • 分析:从长远来看,买入并持有BTC的投资策略优于山寨币

    [2023-6-23 21:55:10]金色财经报道,K33 Research的分析表明,从长远来看,买入并持有BTC的投资策略优于山寨币。K33 Research计算了自2015年以来在CoinMarketCap上进入市值前100名的1,009种山寨币中...

  • DWF Labs承诺将50万枚WAVES投入质押和投票

    [2023-6-25 21:58:37]6月25日消息,Waves创始人Sasha Ivanov在推特上表示,DWF Labs承诺将50万枚WAVES投入质押和投票,以支持WavesDAO的启动。 据悉,WavesDAO是Power Protoc...

  • 日本最大银行正就发行全球稳定币进行谈判

    [2023-6-25 21:57:51]金色财经报道,据悉,日本最大的银行-三菱日联正与流行的全球稳定币背后的企业及其他企业就通过该行的区块链平台发行此类代币进行谈判。日本的稳定币法是主要经济体中最早的立法之一,于6月1日开始实施,这实际上意味着只有在该国...

  • 时尚元宇宙游戏公司DREST完成1500万英镑融资

    [2023-6-22 21:54:55]6月22日消息,时尚元宇宙游戏公司DREST宣布完成1500万英镑融资,投资方信息暂未披露。DREST将时尚奢侈品牌与元宇宙技术进行整合,玩家可以在元宇宙Avatar上设计品牌数字服装并参与游戏,旗下用户生成内容平台...

  • FTX 2.0 Coalition回应Alfred Lin:期待红杉资本与Tribe Capital一起竞购FTX 2.0

    [2023-6-24 21:56:42]金色财经报道,在红杉资本合伙人Alfred Lin在彭博技术峰会上称红杉资本对加密货币概念非常有兴趣而且如果再次评估加密货币交易所FTX可能仍会做出同样的投资决定后,FTX 2.0 Coalition在社交媒体做出回...

银河链

加密货币餐饮团购低价竞争不可持续

最近,各大网络餐饮平台出现了不少低价团购“大餐”活动。“1元吃甜品”“99元吃8个菜”吸引了许多消费者尝鲜,但到店后的真实体验却不尽如人意.

[0:15ms0-2:622ms