news 2026/4/23 12:25:04

黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

“一个简单绕过如何揭露HackerOne安全中的两处关键缺陷”

让我讲述一个我研究过最有趣的案例——研究员Japz发现HackerOne自身的安全措施可以被绕过,这导致了不是一个,而是两个严重的漏洞。这个故事展示了简单的观察如何能揭示更深层的系统性问题。

初始发现:绕过2FA要求

Japz正在测试HackerOne上的Parrot Sec漏洞赏金项目时,他注意到一些有趣的现象。该项目要求研究者在提交报告前必须启用双因素身份验证(2FA)——这是一个良好的安全实践。但存在另一种提交报告的途径:通过一个嵌入式表单。

问题所在:

  • 主要提交页面:阻止未启用2FA的用户
  • 嵌入式表单:在不检查2FA状态的情况下接受提交

该嵌入式提交URL大致如下:
https://hackerone.com/0a1e1f11-257e-4b46-b949-c7151212ffbb/embedded_submissions/new

这个表单原本是为匿名提交设计的,但它同时也在接受已认证的提交,并且跳过了重要的安全检查。FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+LUCJPzaBTtMNs/vZfm5r+Vbp+eW/7UkGIg4CoYfZagFYg7yoUqphszvsXIt71+AaxdUI1Pu/dHKxcb+aV3nj6XpP0MoO+EvmZJdfs201BJyzErm4a9eXf1T+T8hoCjTsg=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 12:16:08

实测!FLUX.小红书V2图像生成工具,让你的照片秒变网红风

实测!FLUX.小红书V2图像生成工具,让你的照片秒变网红风 1. 这不是滤镜,是“小红书风格”的原生生成能力 你有没有试过——拍了一张普通的生活照,想发小红书,却卡在修图环节?调亮度、换背景、加胶片颗粒、…

作者头像 李华
网站建设 2026/3/31 7:25:31

手把手教你:5分钟部署支持国产大模型的API管理平台

手把手教你:5分钟部署支持国产大模型的API管理平台 你是否遇到过这样的问题:项目里要同时对接文心一言、通义千问、讯飞星火、ChatGLM、DeepSeek……每个模型的API格式不同、鉴权方式不一、错误码五花八门?每次新增一个模型,都要…

作者头像 李华
网站建设 2026/4/18 16:54:41

AI绘画实测:李慕婉-仙逆-造相Z-Turbo生成效果惊艳

AI绘画实测:李慕婉-仙逆-造相Z-Turbo生成效果惊艳 你有没有试过,只用一句话,就能把国漫里那个白衣胜雪、清冷如月的李慕婉“请”到眼前?不是截图,不是二创图,而是真正由AI理解角色内核后,从零生…

作者头像 李华
网站建设 2026/4/23 9:57:51

手把手教学:云容笔谈生成古风人像的三大技巧

手把手教学:云容笔谈生成古风人像的三大技巧 你是否也曾被那些意境深远、气质出尘的古风人像所吸引,却苦于没有绘画功底或专业设备?现在,借助AI的力量,每个人都能成为自己心中的“画师”。「云容笔谈」正是这样一款专…

作者头像 李华
网站建设 2026/4/23 11:19:30

零基础玩转Qwen3-TTS:5分钟搭建你的AI语音克隆系统

零基础玩转Qwen3-TTS:5分钟搭建你的AI语音克隆系统 你有没有想过,只用3秒录音,就能让AI用你的声音读出任意文字?不是预设音色,不是机械合成——而是真正“像你”的声音,自然、有语气、带呼吸感。这不再是科…

作者头像 李华
网站建设 2026/4/23 11:19:58

CNSH字体引擎·完整架构

🐉 CNSH字体引擎完整架构 DNA追溯码: #龙芯⚡️2026-02-09-CNSH字体引擎完整架构-v1.0 创建者: 诸葛鑫(Lucky)|UID9622 确认码: #CONFIRM🌌9622-ONLY-ONCE🧬LK9X-772Z …

作者头像 李华