1天前
|
|
|
近期 CloudSEK 的 TRIAD 团队发现了 Postman Workspaces(一个流行的基于云的 API 开发和测试平台)的严重安全漏洞和风险。
在为期一年的调查中,研究人员发现超过30,000个公开可访问的工作区泄露了关于第三方API的敏感信息,包括访问令牌、刷新令牌和第三方API密钥,泄露的数据涵盖了各个行业从小型企业到大型企业,影响 GitHub、Slack 和 Salesforce 等主要平台。受影响的关键行业包括医疗保健、运动服装和金融服务,使组织面临众多威胁和安全风险。
研究人员指出,导致这些数据泄露的常见做法包括无意中共享Postman集合、访问控制配置错误、与公开可访问的存储库同步,以及在未经加密的情况下以明文形式存储敏感数据。这些漏洞可能导致严重后果。泄露的数据包括管理员凭据、支付处理API密钥和对内部系统的访问权限,可能导致受影响组织遭受财务和声誉损害。
![Alt text](https://cdn.wangtwothree.com/imgur/N1o66T6.png)