IT之家 25-10-24 10:03
微博认证:IT之家(www.ithome.com)官方微博

【已修复:#F1管理机构网站曝出重大漏洞#,所有 F1 车手信息被看光】10 月 24 日消息,科技媒体 techradar 昨日(10 月 23 日)发布博文,报道称 F1 管理机构国际汽联(FIA)官网存在严重漏洞,可窃取所有 F1 车手的个人身份信息(PII),包括护照和驾照的详细资料。研究人员 Ian Carroll、Gal Nagli 和 Sam Curry 通过该漏洞,他们成功访问了赛道上每一位 F1 车手的个人身份信息。幸运的是,目前没有证据表明有不法分子利用此漏洞窃取数据,并且该缺陷现已被修复。

IT之家援引博文介绍,此次安全事件的突破口是国际汽联的车手分级网站。由于车手每年都需通过该网站更新用以参赛的超级驾照,因此该门户网站是公开的,任何人都可以申请账户。

研究人员正是利用了这一点,创建了自己的驾照账户。在更新个人资料时,他们发现服务器返回的信息超出了他们输入的内容。例如,当编辑姓名和邮箱时,服务器不仅会返回这些信息,还会额外发回出生日期和一个关键字段 ——“角色”(role)。