产业观察🔥7.0
图床平台 Gyazo 遭黑客入侵,超 2360 万笔用户资料外泄
📋总体概括
Helpfeel旗下图床平台Gyazo遭黑客入侵,9月11日发现异常,12日凌晨封堵路径并修复漏洞,9月16日正式披露。攻击者利用图片上传服务器漏洞获得远程执行权限,导致超过2362万条用户记录外泄,涉及姓名、邮箱、密码哈希、会话ID、X平台Token及Google SSO邮箱,另有约4.9亿条图片元数据泄露,私密图片存在被查看风险。公司已停用部分浏览功能、报告主管部门并委托外部调查,建议用户尽快更换密码。
⚡关键信息
- ▸Gyazo遭黑客入侵,超2362万条用户记录泄露,含姓名、邮箱、密码哈希及登录会话ID等敏感信息
- ▸约4.9亿条图片元数据同时外泄,部分元数据可用于生成图片URL,用户私密图片可能已被查看
- ▸攻击者利用图片上传服务器漏洞取得远程执行任意指令权限,暴露了图床类服务长期的安全短板
- ▸Helpfeel于9月11日晚发现异常,次日凌晨封堵攻击路径,9月16日对外披露并委托外部专家调查
- ▸泄露信息包括X平台集成Token和Google SSO邮箱,波及第三方账号关联安全,用户需更换相关密码
🔥犀利点评
2362万用户资料加4.9亿条元数据,一个图床工具泄露的体量比多数大型平台还夸张。图床向来被当作不起眼的配套服务,安全投入长期垫底,这次漏洞直接把远程执行权限拱手让人,连SSO邮箱和第三方Token都没守住,等于把用户的其他账号也拖下水。Helpfeel响应速度尚可,但无法排除私密图片被查看这一点最致命——对截图工具而言,内容泄露才是真正的核心灾难。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 IT之家 阅读全文 →