鞋类品牌Ecco在500天内泄露超60GB敏感数据

12月22日消息,鞋类泄露Cybernews研究人员发现全球鞋类制造商和零售商Ecco,品牌在500天内暴露了数百万份敏感文件 ,天内共计60GB 。感数
Ecco是鞋类泄露一家丹麦鞋类制造商和零售商 ,在全球拥有数千家店铺和销售点。品牌研究人员表示 ,天内不仅任何人都可能修改数据 ,感数而且服务器的鞋类泄露配置错误很可能会使公司遭受攻击 ,亿华云从而波及世界各地的品牌客户 。
据了解,天内Ecco从销售数据到系统信息的感数数百万份敏感文档都处于可在线访问状态,任何有权限的鞋类泄露人都可以查看、编辑 、品牌复制、天内窃取或删除数据。香港云服务器

Cybernews研究员就此联系了Ecco但未收到回复。但截至发稿 ,Ecco似乎已经解决了这个问题。
研究员称发现一个公开实例 ,它为Ecco托管了Kibana ,Kibana是一个ElasticSearch可视化仪表板。Kibana允许处理ElasticSearch上的信息,ElasticSearch是高防服务器企业处理大量数据时使用的存储设施。
尽管托管仪表板受超文本传输协议(HTTP)认证保护 ,但服务器配置错误导致所有应用程序接口(API)请求被允许通过。
研究员通过错误配置的认证在Ecco的ElasticSearch上查找索引名称 ,查找出50个暴露的索引 ,有超过60GB的云计算数据 。

研究员称 ,历史数据表明,自2021年6月4日以来 ,被暴露的数据库至少有506天是可以访问的 。威胁行为者可能通过修改代码 、命名和url进行网络钓鱼,模板下载或者让受害者在浏览器和设备上安装勒索软件加载程序或远程访问工具,进行远程攻击。
Cybernews研究人员指出 ,企业应该提高审查安全策略和访问的频率,确保没有不一致的地方,特别是在每次代码推送到实时环境之后。
参考链接:https://cybernews.com/security/ecco-leaks-sensitive-data-for-months/
源码下载相关文章
DrayTek 路由器远程代码执行漏洞,CVSS评分10分。DrayTek是一家位于中国台湾的网络设备制造商,其生产的设备主要包括路由器、交换机、防火墙以及VPN设备等。Trellix Threat实2025-12-07
Swift环球银行金融电信协会)近日宣布,将于2025年1月推出首个应用于反诈的人工智能AI)系统,通过AI技术识别和检测每天海量交易中的异常行为,从而预防和打击全球范围内的跨境支付网络诈骗。据金融业2025-12-07
GitLab 曝出严重漏洞,可能导致任意 CI/CD 管道执行
近日,GitLab 发布了社区版CE)和企业版EE)的安全更新,以解决八个安全漏洞,其中包括一个可能允许在任意分支上运行持续集成和持续交付CI/CD)管道的关键漏洞。该漏洞被跟踪为 CVE-2024-2025-12-07
在数字时代,CISO首席信息安全官)的角色正在从纯技术守护者演变为业务增长的战略推动者,需要在风险与创新之间做出平衡,成为技术严谨性和业务敏捷性之间的关键桥梁,确保安全框架适应技术进步而不扼杀增长。那2025-12-07
CTF夺旗赛)起源于1996年DEFCON全球黑客大会,是全球范围网络安全圈流行的竞赛形式,DEFCON作为CTF赛制的发源地,是全球最高技术水平和影响力的CTF竞赛,类似于CTF赛场中的“世界杯”。2025-12-07
近日,WinZip曝出一个编号为CVE-2025-1240的高危漏洞,远程攻击者可通过利用畸形的7Z压缩包文件,在受影响的系统上执行任意代码。该漏洞的CVSS评分为7.8,影响WinZip 28.0版2025-12-07

最新评论