Mozilla CI日志中暴露微软x-apikey的安全事件分析

news/2025/11/21 21:37:14/文章来源:https://www.cnblogs.com/qife122/p/19254583

报告 #3243860 - 微软 x-apikey 在 Mozilla CI 公共日志中暴露

摘要

在公开可访问的 Mozilla CI 日志中发现了一个微软遥测 API 密钥(x-apikey)。该密钥出现在自动化 Firefox 测试期间发送到微软遥测端点的 HTTP POST 请求中,并通过 mitmproxy 日志捕获。

虽然安全影响很小(功能有限的遥测 API 密钥)且该报告被认为超出我们计划的范围,但我们采取了行动将 mitmproxy.log 工件移动到内部存储,以防止未来的凭证泄漏。因此,我们接受了该报告并支付了奖金以认可报告者的努力。

时间线

  • 2025年7月9日 19:56 UTC - 已完成身份验证的黑客 xhacking_z 向 Mozilla 提交报告
  • 2025年7月9日 20:03 UTC - xhacking_z 更新了漏洞信息
  • 2025年7月10日 02:19 UTC - HackerOne 分析师 elliot 将状态更改为"需要更多信息"
  • 2025年7月10日 13:42 UTC - xhacking_z 将状态更改为"新建"
  • 2025年7月10日 13:49 UTC - xhacking_z 发表评论
  • 2025年7月11日 05:33 UTC - HackerOne 分析师 zenitsu 关闭报告并将状态更改为"信息性"
  • 2025年7月22日 14:38 UTC - Mozilla 奖励 xhacking_z 200美元奖金
  • 2025年7月22日 18:15 UTC - xhacking_z 发表评论
  • 2025年7月22日 18:18 UTC - xhacking_z 发表评论
  • 2025年7月23日 07:44 UTC - Mozilla 员工 frida-k 发表评论
  • 2025年7月23日 11:55 UTC - xhacking_z 发表评论
  • 2025年7月23日 12:39 UTC - Mozilla 员工 frida-k 更改范围
  • 2025年7月23日 13:06 UTC - Mozilla 员工 frida-k 重新打开此报告
  • 2025年7月23日 13:06 UTC - Mozilla 员工 frida-k 关闭报告并将状态更改为"已解决"
  • 2025年8月16日 00:38 UTC - xhacking_z 请求披露此报告
  • 2025年8月20日 08:12 UTC - Mozilla 员工 frida-k 取消披露请求
  • 2025年9月30日 21:28 UTC - xhacking_z 请求披露此报告
  • 2025年9月30日 21:42 UTC - xhacking_z 发表评论
  • 2025年10月1日 11:15 UTC - Mozilla 员工 frida-k 取消披露请求
  • 2025年10月1日 13:55 UTC - xhacking_z 发表评论
  • 2025年10月29日 07:26 UTC - xhacking_z 请求披露此报告
  • 15天前 - Mozilla 员工 frida-k 发表评论
  • 14天前 - xhacking_z 发表评论
  • 10天前 - Mozilla 员工 frida-k 同意披露此报告
  • 10天前 - 此报告已被披露
  • 10天前 - Mozilla 已锁定此报告

报告详情

  • 报告时间:2025年7月9日 19:56 UTC
  • 报告者:xhacking_z
  • 报告对象:Mozilla
  • 报告ID:#3243860
  • 状态:已解决
  • 严重程度:中等(5.3)
  • 披露时间:2025年11月3日 10:34 UTC
  • 弱点:敏感信息的明文存储
  • CVE ID:无
  • 赏金:200美元
  • 账户详情:无
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/972561.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

Gephi中MySQL数据的节点和边如何设置

在Gephi中,使用MySQL数据源时,首先需要导入数据到Gephi的工作空间。以下是设置节点(Node)和边(Edge)的一般步骤:导入MySQL数据:使用Gephi的MySQL插件或其他适当的方法连接到您的MySQL数据库。 执行SQL查询以提…

Gephi怎样优化MySQL数据的展示效果

Gephi是一个用于网络可视化的开源软件,它可以帮助用户创建网络图和数据可视化。然而,Gephi本身并不直接与MySQL数据库交互,它通常用于处理和分析已经存在于内存或文件中的数据集。如果你想要优化MySQL数据的展示效果…

Gephi对MySQL数据的导入导出有何支持

Gephi是一个用于网络可视化的开源软件,它主要处理的是图数据结构。关于Gephi对MySQL数据的导入导出支持,这通常取决于Gephi的版本以及用户是否进行了特定的配置或开发。在标准的Gephi版本中,可能并没有直接针对MySQ…

Fisrt Blog

音视频简介 这是单个代码,find() 这是一段代码 #include<stdio.h> int main() {code } 213213"213231" 这是斜体 这是加粗 ffmpeg find函数她有以下几个用法:第一个用法是 第二个用法我是十个机器人…

揭秘Java对象的内存占用量:从面试题到底层原理

你是否在面试中被问到过:“一个new Object()在JVM中占多少内存?” 这个问题看似简单,却考察了你对Java内存模型(JVM)、数据结构和性能优化的理解深度。今天,我们就来彻底搞懂它。 一、核心结论:一个Java对象的三…

nju实验六 移位寄存器及桶形移位器

本实验将学习常用的移位寄存器的设计,并实现在移位指令中需要用到的桶形移位器。实验六 移位寄存器及桶形移位器 算术移位和逻辑移位寄存器 module shift_register_8bit (input clk, // 时钟信号input r…

P6727 [COCI 2015/2016 #5] OOP

题目给出字符串按 * 断开得到前后两段 \(P,S\),即要求满足一下条件的模式串个数:具有前缀 \(P\),后缀 \(S\)。\(|P|+|S|\le siz\)。

c语言和python如何解决文本文件中“不同平台换行符不兼容”问题

在 C 语言和 Python 中解决不同平台换行符不兼容的核心思路一致:统一换行符标准(推荐使用 \n),或在读写时适配目标平台。以下是具体实现方案: 一、核心背景:不同平台的换行符差异平台 换行符 说明Unix/Linux \n …

智能制造(MOM)-详细设计 - 智慧园区

数字化智能制造成熟度框架 数字化智能工厂应用架构 数字化智能工厂技术架构 数字化智能工厂制造体系 未来数字化智能工厂愿景 价值驱动的数字化智能工厂指标 关键环节解决方案 端到端闭环的运营协同 产品BOPIMBOM数据流…

完整教程:政务系统信创改造中,金仓日志如何满足等保2.0三级审计要求

完整教程:政务系统信创改造中,金仓日志如何满足等保2.0三级审计要求2025-11-21 21:12 tlnshuju 阅读(0) 评论(0) 收藏 举报pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto…

基于 Erlang 的英文数字验证码识别系统设计与实现

一、引言 验证码(CAPTCHA)作为互联网中抵御自动化攻击的重要安全机制,被广泛用于登录验证、注册防刷、评论防机器人等场景。 传统验证码识别常用 Python 或 C++ 实现,而本文将介绍如何用 Erlang 来构建一个基础的英…

如何使用IDM嗅探视频并下载?

用 IDM 嗅探下载网页视频,优先用浏览器浮窗一键下载;浮窗不出现则补全插件/格式、手动抓直链或用站点抓取;加密/分离流需先合并,全程遵守版权与站点规则。🎬前置准备(必做)安装官方最新 IDM,激活并重启;安装…

洛谷 B4409:[GESP202509 一级] 商店折扣 ← 模拟算法

​【题目来源】https://www.luogu.com.cn/problem/B4409【题目描述】商店正在开展促销活动,给出了两种方案的折扣优惠。第一种方案是购物满 x 元减 y 元;第二种方案是直接打 n 折,也就是说价格变为原先的 n/10。这里…

java数据结构--LinkedList与链表 - 教程

java数据结构--LinkedList与链表 - 教程pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Mo…

STM32中断、NVIC、EXTI

一、如何提高程序的实时性 轮询式系统 指的是在程序运行时,首先对所有的硬件进行初始化,然后在主程序中写一个死循环,需要运行的功能按照顺序进行执行,轮询系统是一种简单可靠的方式,一般适用于在只需要按照顺序执…

深入解析:自动化文件管理:分类、重命名和备份

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

nju实验三 加法器与ALU

加法是数字系统中最常执行的运算,加法器是ALU(算术逻辑部件 Arithmetic-Logic Unit )的核心部件。 减法可以看作是被减数与取负后的减数进行加法。即用加法器同时实现加法和减法两种运算。乘法也可以利用移位相加的…

信息论(八):吉布斯不等式的证明

吉布斯不等式的证明,我们要证明: $ D_{\text{KL}}(P | Q) = \sum_x P(x) \log \frac{P(x)}{Q(x)} \geq 0 $ 等号成立当且仅当对于所有 $ x,P(x) = Q(x)$。 步骤 1:对数的一个关键性质,我们使用以下不等式: $ \ln …

题解:AT_agc028_e [AGC028E] High Elements

题意:给出一个序列,要求把这个序列分成两个序列,要求这两个序列的前缀极大值的个数相同,给出字典序最小的构造。 做法: 首先肯定是逐位确定,那么假设第一个序列目前有 \(a\) 个最大值,第二个序列有 \(b\)。注意…

pyppeteer: 得到当前运行中的浏览器

一,代码: import requests from requests.exceptions import HTTPError from pyppeteer.launcher import connectdef get_debugger_url():url = "http://localhost:9222/json/version"try:resp = requests…