news 2026/5/1 10:49:02

黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

“一个简单绕过如何揭露HackerOne安全中的两处关键缺陷”

让我讲述一个我研究过最有趣的案例——研究员Japz发现HackerOne自身的安全措施可以被绕过,这导致了不是一个,而是两个严重的漏洞。这个故事展示了简单的观察如何能揭示更深层的系统性问题。

初始发现:绕过2FA要求

Japz正在测试HackerOne上的Parrot Sec漏洞赏金项目时,他注意到一些有趣的现象。该项目要求研究者在提交报告前必须启用双因素身份验证(2FA)——这是一个良好的安全实践。但存在另一种提交报告的途径:通过一个嵌入式表单。

问题所在:

  • 主要提交页面:阻止未启用2FA的用户
  • 嵌入式表单:在不检查2FA状态的情况下接受提交

该嵌入式提交URL大致如下:
https://hackerone.com/0a1e1f11-257e-4b46-b949-c7151212ffbb/embedded_submissions/new

这个表单原本是为匿名提交设计的,但它同时也在接受已认证的提交,并且跳过了重要的安全检查。FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+LUCJPzaBTtMNs/vZfm5r+Vbp+eW/7UkGIg4CoYfZagFYg7yoUqphszvsXIt71+AaxdUI1Pu/dHKxcb+aV3nj6XpP0MoO+EvmZJdfs201BJyzErm4a9eXf1T+T8hoCjTsg=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 6:05:22

Git-RSCLIP快速上手:无需训练的自定义标签分类

Git-RSCLIP快速上手:无需训练的自定义标签分类 1. 这不是传统分类器,而是一次“提问式”图像理解革命 你有没有遇到过这样的问题:手头有一批卫星图或航拍图,想快速知道它们分别属于什么地物类型——是农田、森林、城市建成区&am…

作者头像 李华
网站建设 2026/4/28 9:53:40

从零开始:StructBERT中文语义匹配工具部署全攻略

从零开始:StructBERT中文语义匹配工具部署全攻略 1. 引言 你有没有遇到过这样的场景?需要判断两段中文文字是不是在说同一个意思,但又不想手动去逐字逐句对比。比如,检查用户提交的评论是不是重复内容,或者判断客服回…

作者头像 李华
网站建设 2026/4/28 9:23:13

一键部署DDColor:本地运行黑白照片着色全攻略

一键部署DDColor:本地运行黑白照片着色全攻略 让历史重焕色彩,用AI技术唤醒黑白记忆 1. 项目简介:当AI遇见历史照片 翻开家里的老相册,你是否曾感叹那些黑白照片虽然记录了珍贵瞬间,却失去了世界的色彩?军…

作者头像 李华
网站建设 2026/5/1 6:49:35

立知多模态重排序模型:提升搜索体验的秘诀

立知多模态重排序模型:提升搜索体验的秘诀 你有没有遇到过这样的情况——在图文检索系统里,明明搜到了相关内容,但最匹配的结果却排在第5页?或者客服机器人返回了10条答案,真正解决问题的那条却被埋在底部&#xff1f…

作者头像 李华
网站建设 2026/5/1 7:51:47

小白也能懂的Pi0具身智能入门:快速生成机器人控制指令

小白也能懂的Pi0具身智能入门:快速生成机器人控制指令 你是不是觉得“具身智能”这个词听起来特别高大上,感觉离我们普通人很远?一提到机器人控制,脑子里是不是立刻浮现出复杂的代码、看不懂的数学公式,还有那些昂贵的…

作者头像 李华
网站建设 2026/5/1 1:29:45

一遍搞定全流程!倍受青睐的AI论文平台 —— 千笔写作工具

你是否曾为论文选题发愁,反复修改却仍不满意?是否在查重和格式上耗费大量时间,却收效甚微?论文写作的每一步都让人焦虑不已。而如今,一款专为学生打造的AI论文工具——千笔AI,正悄然改变着这一切。它集选题…

作者头像 李华