blackorbird
25-11-27 08:43 微博认证:科技博主 头条文章作者

安全研究人员披露,JSONFormatter与CodeBeautify两款热门在线代码美化工具存在严重数据泄露隐患,其"最近链接"功能意外暴露了超8万份用户粘贴的代码与配置内容,数据总量逾5GB,涵盖五年的历史存储记录。这些泄露信息包含Active Directory凭证、数据库密钥、云服务(如AWS)访问凭证、SSH私钥、API令牌等高度敏感数据,波及银行、政府机构、关键基础设施运营方、电信企业、网络安全公司等多个高风险领域,甚至出现国际证券交易所AWS凭证、银行客户KYC认证信息等核心敏感数据。

漏洞根源在于两款工具的设计缺陷:用户保存格式化内容后生成的共享链接采用可预测URL结构,且平台公开列出"最近链接"列表,攻击者可通过简单爬虫批量抓取所有公开数据。更严峻的是,研究人员植入的虚假AWS密钥在48小时内便遭攻击者尝试滥用,证实威胁行为者正持续扫描此类平台狩猎敏感信息。值

发布于 北京