幣圈新聞

TradingView組件存在缺陷,多個交易所被利用作釣魚攻擊

  DVP漏洞平台收到多名白帽子黑客提交的多個交易所相關漏洞,其中有知名交易所受到影響,這些漏洞都與TradingView組件有關。漏洞詳情顯示:在網站中使用存在漏洞的TradingView組件時,網站用戶存在被釣魚的風險,攻擊者可利用TradingView組件彈出偽造的身份驗證彈框,一旦用戶輸入賬號和密碼後,這些信息就會被發送到攻擊者服務器中,造成賬號密碼洩露,從而導致用戶的隱私安全以及資金安全都會受到一定的影響。經DVP安全團隊研究,臨時修復方案可將項目裡tv-chart.*.html文件中的代碼“if(!!urlParams.customCSS)”改為“if(!!urlParams.customCSS &&urlParams.customCSS.match( /^\/\w/))”,更改之後,TradingView組件的customCSS參數將只接收來自網站自身的相對路徑資源文件,若需要接收來自其他網站的資源文件,可更改match函數中的正則表達式來進行域名限定。

請關注 明日幣圈Facebook粉絲專頁 及 Telegram電報群 哦,是免費的。

Related posts

John McAfee的Freedom Coin不會出現在任何交易所

CoinTmr 編輯部

電子商務巨頭樂天發布加密貨幣交易所,目前支持BTC,ETH和BCH

CoinTmr 編輯部

被黑客偷取比特幣的交易所Zaif宣布暫停新用戶註冊

CoinTmr 編輯部

台灣比特幣交易所BitoEX完成ICO 共籌得一千萬美元資金

CoinTmr 編輯部

Zaif交易所發送煽動幣市消息,日本加密貨幣交易所協會對其發出嚴重警告

CoinTmr 編輯部

Satoshi Labs在Trezor錢包內置交易所

CoinTmr 編輯部