「核弹级」漏洞砸中Twitter,黑客可以控制你的账户?

今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。

最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。

以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。

「核弹级」漏洞砸中Twitter,黑客可以控制你的账户?

截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。

漏洞攻击逻辑

本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。

比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert(‘XSS PoC here’😉。

当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:

「核弹级」漏洞砸中Twitter,黑客可以控制你的账户?

用户如何防范?

因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。

因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。

总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。

「核弹级」漏洞砸中Twitter,黑客可以控制你的账户?

如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。

(声明:请读者严格遵守所在地法律法规,本文不代表任何投资建议)

(0)
Gao的头像Gao
上一篇 2023年12月13日 下午12:05
下一篇 2023年12月13日 下午3:24

相关推荐

  • Gitcoin Passport:去中心化网络的公民护照

    在Gitcoin,我们正在构建一种有别于web2平台挖掘用户数据的替代方案:Gitcoin Passport将是你在去中心化互联网上的公民护照。Passport是一个去中心化的标识符。用户可在Web2和Web3的不同身份验证者那里收集“印章”(stamp),例如Bright ID和Proof of Humanity(非机器人证明)。

    2022年8月14日
    4.4K
  • 浅析Web3协议市场战略的重要性

    NFT 的兴起和通过销售数字商品寻求机会的大型玩家的进入使许多协议转向了一个纯粹由收入驱动的新市场。区块链本应是增加普通人在金融系统中的参与度的一种方式,但财富却通过出售这些收藏品转移回了大型玩家手中。

    2022年10月19日
    1.3K
  • 公募8222ETH后,Arbitrove接下来会做些什么?

    Arbitrove首先提到了公募参与者当下最为关注的流动性池情况,由于Arbitrove当前尚未与Camelot之外的任何其他交易所进行合作(虽然已有部分CEX宣布上线),所以在开盘后Arbitrove将于第一时间在Camelot上部署TROVE/ETH的流动性,同时会将公募50%的ETH投入该池以补充流动性(原计划是30%)。

    2023年2月22日
    421

发表回复

登录后才能评论
微信

联系我们
邮箱:whylweb3@163.com
微信:gaoshuang613