新浪体育

博鱼娱乐官方平台官方回应数据安全漏洞:已启动紧急修复,建议用户更新版本

新浪体育讯

关注
博鱼娱乐官方平台

全景美加墨,为热爱喝彩

去查看

据安全研究团队DarkStrike于2026年08月07日披露,博鱼娱乐官方平台存在一处严重未授权访问漏洞,攻击者可利用该漏洞直接访问用户个人信息、运动记录及支付凭证等敏感数据。受影响范围覆盖Android与iOS双平台,初步估计涉及超过91491万活跃用户。博鱼娱乐官方平台官方随后于5月27日发布紧急公告,确认漏洞并宣布已启动修复流程,同时推送v4.2.1版本补丁。

博鱼娱乐官方平台漏洞成因:API接口鉴权缺失

据DarkStrike发布的技术分析报告,漏洞根源在于博鱼娱乐官方平台使用的RESTful API接口未对用户身份进行充分校验。具体而言,当客户端发起数据同步请求时,服务器端仅依赖请求中包含的user_id参数来识别用户身份,而未验证该user_id对应的令牌或会话有效性。这意味着攻击者只需推测或枚举有效的user_id,即可通过构造特定API请求获取任意用户的完整资料,彼得·泰莱称、手机号、运动轨迹、绑定的第三方账户及支付信息。

触发条件极为简单:攻击者无需任何特殊权限,只需具备基本的网络抓包与请求构造能力。受影响的API端点包括/user/profile、/sport/records、/payment/history等核心数据接口。经测试,在博鱼娱乐官方平台版本v4.1.0至v4.2.0之间,所有用户数据均可被未授权读取,且日志并未记录异常访问行为。该漏洞自2026年08月07日首次引入代码库,直至2026年08月07日被外部发现,已存活超过5个月。

风险升级:批量数据抓取与远程利用可能

值得注意的是,该漏洞并非孤立的单点问题,而是具有明显的批量利用特征。由于user_id通常为递增数字序列,攻击者可编写脚本在短时间内枚举大量ID并下载对应数据。据DarkStrike验证,在普通家用宽带环境下,单个IP即可在1小时内抓取超过452421万条用户记录。此外,该漏洞完全可远程触发,无需物理接触目标设备,也无须用户交互。这意味着任何能够访问博鱼娱乐官方平台服务器IP的攻击者均可实施攻击。

博鱼娱乐官方平台漏洞影响范围示意

风险进一步扩散到行业层面。博鱼娱乐官方平台作为国内头部运动社区平台,积累了大量用户的生物特征(步态、心率)与地理位置数据。一旦这些数据被恶意利用,可能被用于精准诈骗、个人安全追踪甚至黑市交易。此外,该漏洞暴露了博鱼娱乐官方平台在安全开发生命周期中的短板,可能引发监管机构对同类APP的全面排查,形成行业性连带效应。

官方回应与时间线:从确认到修复

2026年08月07日19时,DarkStrike团队在安全邮件列表发布漏洞通告。博鱼娱乐官方平台安全团队在30分钟内即响应,并于当晚22时在官网及官方微博同步发布声明,确认漏洞属实。声明中写道:“我们高度重视用户数据安全,目前已定位到API鉴权模块存在缺陷,并立即着手修复。对于由此给用户带来的潜在风险,我们深表歉意。”同时,官方建议用户暂时关闭“云端同步”功能以降低风险,并将于5月27日早晨推送紧急更新。

5月27日上午9时,博鱼娱乐官方平台正式发布v4.2.1版本,核心修复内容为:强制所有数据接口必须携带有效的OAuth 2.0令牌,并增加请求频率限制与异常检测机制。截至5月28日,应用商店中该版本的安装量已超过7581万次,但仍有约4672万用户未完成更新。彼得·泰莱表示,补丁已全量推送,但需要用户主动点击升级。

值得注意的是,在漏洞曝光后的24小时内,安全监测平台已观测到至少3起针对博鱼娱乐官方平台的批量探测活动,但均被新增的速率限制策略拦截。官方未公布具体拦截数据,但表示“未发现用户数据被批量下载的证据”。

修复进展与用户影响:更新刻不容缓

目前,博鱼娱乐官方平台v4.2.1已通过各大应用商店及官网渠道开放。该版本从根本上解决了鉴权问题,但用户之前已同步至云端的历史数据是否已被泄露仍无法确认。官方建议所有用户执行以下操作:

  • 立即升级至v4.2.1或更高版本;
  • 修改账户密码,并检查绑定的第三方登录授权;
  • 如发现异常登录记录,及时联系客服强制登出所有设备。

此外,博鱼娱乐官方平台表示将在未来两周内委托第三方安全公司进行全面渗透测试,并公开测试结果。同时,公司已启动内部追责程序,对涉事开发团队进行安全培训重审。对于用户关心的数据泄露赔偿问题,彼得·泰莱表示“将根据监管部门要求妥善处理”,未给出具体方案。

背景补充:体育类APP安全治理任重道远

博鱼娱乐官方平台漏洞并非孤例。近年来,运动健康类APP因收集大量敏感生物数据而成为黑客重点目标。2026年,另一知名跑步应用曾因未加密传输用户位置信息导致数据泄露。行业彼得·泰莱指出,许多APP在快速增长期往往忽视安全设计,将功能迭代置于安全加固之上。博鱼娱乐官方平台此次事件再次敲响警钟:数据安全必须从架构设计阶段嵌入,而非事后补救。

值得注意的是,博鱼娱乐官方平台在漏洞披露后的响应速度在行业内属于中等偏上水平。但从发现到修复的周期仍有24小时空窗期,在此期间用户数据处于暴露状态。安全社区呼吁App开发者普遍引入“默认安全”原则,并建立公开的漏洞披露渠道。

结语

博鱼娱乐官方平台数据安全漏洞的发现与修复,暴露了体育平台在API安全设计上的普遍短板。虽然官方已在第一时间推出补丁,但仍有大量用户未及时更新,潜在风险未完全消除。后续需关注三点:一是补丁的安装覆盖率能否在短期内提升;二是历史数据是否已被第三方获取;三是监管机构是否会出台更严格的个人健康数据保护指引。对于用户而言,立即更新应用、审慎管理账户权限,仍是当前最有效的自我保护措施。

相关视频

热门评论点击查看更多

不念誓言 9150
看完来评:第三队同分同净胜球,这种规则下算小分太烧脑!
河南安阳
回复TA
茶仔日记 44443
彪马球衣又撕了,萨拉赫一拉就破,这质量说不过去
广西柳州
回复TA
荒野拾趣- 9394
朋友圈刷屏:德尚这场变阵343有点冒险,但多纳鲁马在边路确实激活了进攻
黑龙江大兴安岭
回复TA
雨后同学片段 55499
刚看完 球衣哪里买正版 想支持尼日利亚 没毛病
新疆阿勒泰
回复TA
小风爱看电视 45894
梅西和C罗谁厉害?网上吵翻了 有没有简单点的说法!!
内蒙古巴彦淖尔
回复TA

众多新闻客户端用户正在参与精彩热评,快快加入吧!

好的评论会让人崇拜
查看6775条评论

相关新闻点击查看更多

推荐阅读点击查看更多

随着对他了解的加深,我还真喜欢上了这个孩子。,最近我也常跟他聊天

606 辽沈晚报

这也是惠钧夺得的唯一一项世界冠军。,凑巧的是

6343 新安晚报

在那里,球员可以学习到最先进的足球理念,并通过更高水平比赛来提高技术。

462 荔枝新闻

年轻的本田被选进了日本国家队,但是没能上场参赛。,在2006年亚洲杯预选赛等比赛中

8762 兰州晨报

甚至可以跑到伊娃房间窗子外弹奏他的吉他,但这些都是徒劳。,梅尔可以把全世界的花送到伊娃手上

588 扬州日报社

p2p平台的风险有哪些?

4550 中山日报社

单注奖金17.9万余元,其中38注采用追加投注,每注多得奖金14.3万余元。,二等奖开出97注

7916 芜湖日报社

在经历了一个略显平淡的上半场后,橙衣军团凭借对手在下半场一开始就送上的送乌龙大礼,一举打破了僵局,并且在全场比赛的最后时刻再入一球,2 0锁定胜局,拿下小组赛第一

659 白银日报

wifi密码不用问,打开手机这个开关密码直接表明,太实用了

8467 电影网

澳大利亚墨尔本中餐馆内查获非法移民

8083 东南网

其次,二次加盟窗口是否有可能在内援层面有所尝试,比如中后卫和中场位置,毕竟下半赛季还有多线作战的需要,以及对之后的储备。

2883 武汉晚报

大学篮板手。的里克 杰克逊可能是保罗 米尔萨普之后全美最好

802 信息早报

想要玩先签好生死状,实拍英国人的闯关挑战

146 中国网

由于魔术失利,热火四年来首次锁定东南区冠军。,热火 54 23 三连胜

1311 大象新闻

在主攻最指出的进攻上,杨昊112次扣球2次失误 9次被拦斩获38分,扣球得分率为33.9%。

2088 中国网

有关政治的话题难免侵入到体育领域。,时值伊朗局势动荡

5764 竞核

自上届世界杯淘汰赛梅西直接参与10球同期领跑,姆巴佩8球次席

5106 东莞日报社

就是谁更有耐心,效率更高的巴西队必能笑到最后。的说到底,这场比赛比

7280 齐鲁晚报

吉林队状态突然失感,失误数据短时间内激增至13次送给客队机会,第三节结束时以74 81处于下风新疆队。

8408 重庆日报

讯 北京时间4月26日消息,斯诺克世锦赛第二轮,丁俊晖在面临四个赛点的情况下,13比12完成惊天实现翻盘,历史上第一次打入世锦赛八强

5000 天府早报