API漏洞导致美国专利和商标局数据泄露且长达数年

2023-11-20 23:10

本文主要是介绍API漏洞导致美国专利和商标局数据泄露且长达数年,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

53e8c23b29b746d4794eaab29caa2a5b.gif 聚焦源代码安全,网罗国内外最新资讯!

作者:Alessandro Mascellino

编译:代码卫士

美国专利和商标局 (USPTO) 最近披露了一起数据安全事件,涉及2020年2月至2023年3月期间某些商标备案文件中的住所信息。

7d877f184cb19e738088d707b66c3708.png

从所提交的信息来看,约6.1万个住所地址,即约3%的总申请受影响。受影响客户收到通知称,“2023年2月24日,我们发现公众不应看到的住所地址出现在记录中,可通过商标状态和文档审计 (TSDR) 系统的某些 API 检索到。”这些API 可使 USPTO 内外的不同软件应用从程序上检索数据。

通知指出,“进一步调查表明,同样的住所信息也出现在 https://bulkdata.uspto.gov 上的批量数据产品中。”这些数据文件通常用于学术和经济研究中。

一名发言人指出,“我们发现,USPTO 将数据泄露事件报告给该部门的资深隐私机构官员及其企业安全运营中心。” USPTO 强调称,目前并未发现数据滥用的整局,该事件并非源自恶意活动。然而,他们严肃对待数据安全并对错误表示遗憾。

Noname Security 公司的公共行业计划执行总监 Dean Philips 指出,“恶意人员和外国对手热衷于利用联邦机构信息,如果这些信息不受保护,那么黑客就很有可能收集信息用于恶意目的。智慧财产因而USPTO是美国长期经济健康发展的主要推动力。而某些对手的目标正是破坏这一推动力。”

同时,USPTO 表示自身并不具备像私营企业或州/当地机构那样的报告要求。虽然在商标申请中包括住所地址信息是宪法强制要求的,但USPTO 为个体提供了多种选项,如果他们有安全担忧,可以要求保密或无视该要求。无论如何,USPTO 表示已迅速采取措施解决该问题,包括拦截对非重要 API 的访问并删除受影响的大量数据产品。他们已执行一个永久性修复方案,以删除住所地址的更新版本修复了数据文件。

通知指出,“自2023年4月1日起,住所信息已得到妥善打码,所有漏洞均已修复。”

Salt Security 公司的现场首席技术官 Nick Rago 表示,数据泄露强调了组织机构主动且谨慎维护适当API清单的迫切性。Rago 提到,“在API 优先的应用程序世界中,组织机构经常暴露访问同样数据集但发挥不同作用的多个API。这就使组织机构持续发现环境中 API 的能力变得十分重要。”

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

奇安信入选全球《静态应用安全测试全景图》代表厂商

奇安信入选全球《软件成分分析全景图》代表厂商

OWASP 发布2023年十大 API 安全风险清单

研究员在微软 Azure API 管理服务中发现3个漏洞

丰田、奔驰、宝马等API漏洞暴露车主个人信息

金融服务业遭受的 web 应用和API攻击活动增长257%

Chromium 原型污染漏洞导致Sanitizer API 被绕过

原文链接

https://www.infosecurity-magazine.com/news/uspto-api-flaw-years-leak/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

8266052881d6bb78ff26294d38f4c1e8.jpeg

983149d721763ea015952acd045c88bd.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   6776d1514eeed143ba3ecb857edcc325.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于API漏洞导致美国专利和商标局数据泄露且长达数年的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/398113

相关文章

Java注解之超越Javadoc的元数据利器详解

《Java注解之超越Javadoc的元数据利器详解》本文将深入探讨Java注解的定义、类型、内置注解、自定义注解、保留策略、实际应用场景及最佳实践,无论是初学者还是资深开发者,都能通过本文了解如何利用... 目录什么是注解?注解的类型内置注编程解自定义注解注解的保留策略实际用例最佳实践总结在 Java 编程

一文教你Python如何快速精准抓取网页数据

《一文教你Python如何快速精准抓取网页数据》这篇文章主要为大家详细介绍了如何利用Python实现快速精准抓取网页数据,文中的示例代码简洁易懂,具有一定的借鉴价值,有需要的小伙伴可以了解下... 目录1. 准备工作2. 基础爬虫实现3. 高级功能扩展3.1 抓取文章详情3.2 保存数据到文件4. 完整示例

使用Java将各种数据写入Excel表格的操作示例

《使用Java将各种数据写入Excel表格的操作示例》在数据处理与管理领域,Excel凭借其强大的功能和广泛的应用,成为了数据存储与展示的重要工具,在Java开发过程中,常常需要将不同类型的数据,本文... 目录前言安装免费Java库1. 写入文本、或数值到 Excel单元格2. 写入数组到 Excel表格

python处理带有时区的日期和时间数据

《python处理带有时区的日期和时间数据》这篇文章主要为大家详细介绍了如何在Python中使用pytz库处理时区信息,包括获取当前UTC时间,转换为特定时区等,有需要的小伙伴可以参考一下... 目录时区基本信息python datetime使用timezonepandas处理时区数据知识延展时区基本信息

Qt实现网络数据解析的方法总结

《Qt实现网络数据解析的方法总结》在Qt中解析网络数据通常涉及接收原始字节流,并将其转换为有意义的应用层数据,这篇文章为大家介绍了详细步骤和示例,感兴趣的小伙伴可以了解下... 目录1. 网络数据接收2. 缓冲区管理(处理粘包/拆包)3. 常见数据格式解析3.1 jsON解析3.2 XML解析3.3 自定义

SpringMVC 通过ajax 前后端数据交互的实现方法

《SpringMVC通过ajax前后端数据交互的实现方法》:本文主要介绍SpringMVC通过ajax前后端数据交互的实现方法,本文给大家介绍的非常详细,对大家的学习或工作具有一定的参考借鉴价... 在前端的开发过程中,经常在html页面通过AJAX进行前后端数据的交互,SpringMVC的controll

Pandas统计每行数据中的空值的方法示例

《Pandas统计每行数据中的空值的方法示例》处理缺失数据(NaN值)是一个非常常见的问题,本文主要介绍了Pandas统计每行数据中的空值的方法示例,具有一定的参考价值,感兴趣的可以了解一下... 目录什么是空值?为什么要统计空值?准备工作创建示例数据统计每行空值数量进一步分析www.chinasem.cn处

如何使用 Python 读取 Excel 数据

《如何使用Python读取Excel数据》:本文主要介绍使用Python读取Excel数据的详细教程,通过pandas和openpyxl,你可以轻松读取Excel文件,并进行各种数据处理操... 目录使用 python 读取 Excel 数据的详细教程1. 安装必要的依赖2. 读取 Excel 文件3. 读

Spring 请求之传递 JSON 数据的操作方法

《Spring请求之传递JSON数据的操作方法》JSON就是一种数据格式,有自己的格式和语法,使用文本表示一个对象或数组的信息,因此JSON本质是字符串,主要负责在不同的语言中数据传递和交换,这... 目录jsON 概念JSON 语法JSON 的语法JSON 的两种结构JSON 字符串和 Java 对象互转

C++如何通过Qt反射机制实现数据类序列化

《C++如何通过Qt反射机制实现数据类序列化》在C++工程中经常需要使用数据类,并对数据类进行存储、打印、调试等操作,所以本文就来聊聊C++如何通过Qt反射机制实现数据类序列化吧... 目录设计预期设计思路代码实现使用方法在 C++ 工程中经常需要使用数据类,并对数据类进行存储、打印、调试等操作。由于数据类