ballbet贝博艾弗森回应数据接口异常:权限校验漏洞已确认,批量修复中

(1/2)
明珠号

举报

举报原因:
东方资讯  >    娱乐 频道  >  正文

ballbet贝博艾弗森回应数据接口异常:权限校验漏洞已确认,批量修复中

据国内第三方安全研究团队今日披露,体育数据平台ballbet贝博艾弗森被曝出用户中心接口存在越权访问漏洞。该漏洞可导致已登录用户通过篡改请求参数,读取其他用户的订单记录、联系方式及部分支付信息。截至发稿时,ballbet贝博艾弗森官方已通过开发者社区确认漏洞真实存在,并表示已完成针对受影响接口的权限校验升级,首批修复补丁已推送至生产环境。

ballbet贝博艾弗森相关图片

根据披露信息,该漏洞最早出现在ballbet贝博艾弗森于2026年7月上线的新版用户中心模块中。由于后端接口在重构时未对部分数据查询方法实施完整的对象级权限校验,攻击者仅需替换请求中的用户标识字段,即可越权访问他人数据。受影响的接口集中在订单查询与个人资料同步两个入口,波及Android客户端、iOS客户端以及Web端共三种使用场景。

ballbet贝博艾弗森越权漏洞的技术成因与触发路径

此次漏洞并非典型的注入或绕过类问题,而属于访问控制失效(Broken Object Level Authorization,简称BOLA)。在ballbet贝博艾弗森旧版架构中,服务端对客户端传入的用户ID会进行会话匹配,但新版模块为优化响应速度,引入了缓存代理层,并将部分资源标识符直接作为查询参数暴露。安全人员在测试中发现,当用户登录后获取到合法的会话令牌,随后将订单详情接口中的数字参数修改为相邻数值时,服务器未校验该资源是否属于当前会话用户,从而返回了完整的订单数据。

值得注意的是,ballbet贝博艾弗森受影响接口还包含了账号绑定信息,包括注册手机号脱敏字段、邮箱地址及第三方授权标识。尽管支付网关数据未直接暴露,但订单中填充的收货地址与发票信息可被完整读取,在特定条件下足以支撑定向钓鱼攻击。

风险升级:批量调用放大泄露范围,自动化工具已公开可利用

该漏洞被公开后,安全社区在数小时内便出现了可批量利用的验证脚本。脚本通过遍历连续用户标识,可在无人工干预的情况下循环请求订单数据。由于接口未设置严格的速率限制,实测单IP每秒可发起超过50次有效请求,意味着短时间内即可捞取数万条订单摘要。这种自动化利用方式显著抬高了风险等级,不再局限于单点数据泄露,而是具备批量数据捞取的实际条件。

  • 远程触发:攻击者无需物理接触目标设备,仅需诱导用户登录后执行恶意构造的请求即可触发。
  • 数据维度广:暴露的订单信息包含商品名称、下单时间、收货地址与联系电话,多项字段组合后可形成完整的个人画像。
  • 影响历史数据:由于接口未对时间范围进行限制,已归档的往年订单同样可被检索读取。
  • 行业示范效应:该漏洞类型在体育数据平台中较为典型,此次披露后可能引发同类平台的安全自查潮。

从实际影响面来看,ballbet贝博艾弗森在2026年第二季度的月度活跃用户数约为1800万,其中使用站内订单功能的用户占比超过六成。尽管官方尚未公布确切受影响的记录条数,但按照接口调用日志估算,在补丁上线前的窗口期内,至少存在数千次异常请求。

官方回应与修复时间线:从外部分析到补丁推送

据ballbet贝博艾弗森官方安全团队今日发布的公告,整个响应过程如下:2026年8月23日,第三方安全研究员通过官方漏洞报告渠道提交了首个越权访问样本;8月24日,安全团队复现成功并确认缺陷存在,同时启动了应急响应流程;8月25日凌晨,修复代码通过内部测试,上午10时开始向CDN节点推送更新,截至下午2时,Web端已全量生效,移动端补丁包已提交至各应用商店审核。

官方公告强调,此次漏洞源于新版用户中心上线时的回归缺陷,并非底层安全框架失效。当前已对所有敏感接口增加资源归属校验,并启用了双重校验机制:服务端在返回数据前会二次比对会话令牌中的用户ID与请求资源所属ID是否一致。此外,速率限制策略也已同步收紧,同一令牌的单接口调用频率被限制为每秒5次。

对于外部的质疑声音,官方回应称目前未发现数据被公开传播或用于黑产交易的确凿证据。安全团队正在对近两周的异常访问日志进行全量审计,预计在未来72小时内完成排查。如确认有用户数据遭泄露,将通过站内信和短信方式逐一通知受影响用户。

修复进展与用户建议:更新应用版本并关注账户动态

截至目前,ballbet贝博艾弗森Web端已恢复正常访问,移动端用户需要在收到应用商店的版本更新提示后尽快升级。新版应用版本号分别为Android 6.4.2和iOS 6.4.1,用户可在设置页查看当前版本。官方建议所有用户开启登录二次验证,并定期检查订单记录中的收货地址是否被篡改。

对于暂时无法更新的用户,官方提供了一项临时缓解措施:在“账户安全”中开启设备管理锁,该操作可阻断非登录设备的接口请求,降低被越权调用的概率。与此同时,官方表示将在一周后发布完整的安全事件复盘报告,说明漏洞根因、修复细节以及后续的防护体系升级计划。

需要提醒的是,用户近期如收到来自ballbet贝博艾弗森的邮件或短信要求重新验证身份,务必先核对发件域名或客服号码,不要随意点击内嵌链接。由于泄露数据可能包含联系方式,不排除有攻击者利用真实订单信息实施精准诈骗。

背景观察:体育数据平台的安全治理仍需补课

ballbet贝博艾弗森的此次事件并非孤例。过去一年中,多家以体育资讯、赛事数据为卖点的平台均被发现过对象级权限缺失问题。这一现象与行业快速迭代有关——为抢占市场窗口,开发团队往往在功能上线前排期紧凑,导致安全测试被压缩。此外,许多平台的核心业务数据与用户个人数据存放在同一数据库表中,一旦接口校验失效,风险便直接传导至用户隐私。

从安全行业视角来看,接口层面的越权漏洞属于OWASP API Security Top 10中排名前三的高频问题。修复此类漏洞并不需要昂贵的设备投入,关键在于完善开发流程中的安全评审和自动化测试。ballbet贝博艾弗森在漏洞响应速度上的表现值得肯定,但从代码层面暴露出的设计缺陷也提示其他同类平台:重构核心模块时,应强制要求对每个资源接口编写归属校验单元测试。

此外,本次事件还反映出监管侧的关注点正在从数据收集端转向数据使用端。多个行业安全会议近期均将“API接口安全”列为重点议题,预计后续会有更细化的合规指引出台。对于使用体育数据平台的用户而言,提升自身安全意识仍是抵御风险的首道防线。

总体而言,ballbet贝博艾弗森本次漏洞事件在应急处理上较为及时,公开信息的透明度也高于行业平均水平。但信息安全没有终点,后续仍需关注两点:一是漏洞的审计结果是否真正覆盖全部受影响数据,二是新版接口在极端流量下是否会出现新的权限回归。建议用户在未来一周内保持对官方公告的关注,并谨慎对待任何涉及账户信息的第三方请求。

联系我们|eastday.com All Right Reserve 版权所有

添加东方资讯到电脑桌面

安装后可以在桌面快捷打开,轻松访问海量热点资讯