news 2026/4/24 5:13:50

技术解密:HackerOne双因素认证绕过漏洞如何暴露两大安全缺陷

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
技术解密:HackerOne双因素认证绕过漏洞如何暴露两大安全缺陷

会员专享故事

“一个简单的绕过如何揭露HackerOne的两大关键安全漏洞”

跟随 Aman Sharma
5 分钟阅读 · 2025年12月4日
7
收听
分享

让我告诉您我所研究过的最有趣的案例之一——研究员 Japz 发现 HackerOne 自身的安全措施可以被绕过,导致不止一个,而是两个严重漏洞。这个故事展示了简单的观察如何能揭示更深层次的系统性问题。

免费链接

请按回车键或点击以查看完整尺寸图片

初步发现:绕过 2FA 要求

当 Japz 在 HackerOne 上测试 Parrot Sec 的漏洞赏金计划时,他注意到一些有趣的事情。该计划要求研究人员在提交报告前启用双因素认证(2FA)——这是一个良好的安全实践。但提交报告还有另一种方式:通过嵌入式表单。

问题所在:

  • 主提交页面:阻止未启用 2FA 的用户
  • 嵌入式表单:接受提交,但未检查 2FA 状态

嵌入式提交的 URL 大致如下:
https://hackerone.com/0a1e1f11-257e-4b46-b949-c7151212ffbb/embedded_submissions/new

该表单本是为匿名提交设计的,但它却在跳过重要安全检查的情况下,接受了已认证用户的提交。FINISHED
CSD0tFqvECLokhw9aBeRqu313fxpxfVt5H09Rq5TktwNJz42I9qX0QLqXVOTTZxGYgde+bjCmf6NXBJqChQPxkjISXTOyOvrWBjFvOHJN1d38skDFQXFEbhVSNzthc1XYoj2BeHN7jFGZRuhF2Wxgdqgz3qJMuZRt/Q4h+m9vZk=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 14:59:40

GLM-4-9B-Chat-1M开源大模型教程:国产长文本能力突破与本地化实践

GLM-4-9B-Chat-1M开源大模型教程:国产长文本能力突破与本地化实践 1. 为什么你需要一个真正能“记住全文”的本地大模型? 你有没有遇到过这样的情况: 想让AI帮你分析一份200页的PDF技术白皮书,刚问到第三页,它就忘了…

作者头像 李华
网站建设 2026/4/23 13:29:24

SeqGPT-560M实战教程:用curl/API方式调用文本分类与信息抽取服务

SeqGPT-560M实战教程:用curl/API方式调用文本分类与信息抽取服务 你是不是也遇到过这样的问题:手头有一批中文新闻、商品评论或客服对话,想快速打上标签,或者从大段文字里精准捞出人名、时间、事件这些关键信息,但又没…

作者头像 李华
网站建设 2026/4/23 18:24:07

Chandra OCR部署教程:腾讯云TI-ONE平台模型服务化部署全流程

Chandra OCR部署教程:腾讯云TI-ONE平台模型服务化部署全流程 1. 为什么需要把Chandra OCR搬到云上? 你可能已经试过本地运行chandra-ocr——pip install完,丢一张PDF进去,几秒后就拿到结构清晰的Markdown,表格对齐、…

作者头像 李华
网站建设 2026/4/17 14:43:02

智能代码坏味道检测:持续改进代码质量

智能代码坏味道检测:持续改进代码质量 关键词:智能代码坏味道检测、代码质量、持续改进、静态分析、机器学习 摘要:本文围绕智能代码坏味道检测展开,旨在阐述如何通过该技术持续改进代码质量。首先介绍了代码坏味道检测的背景知识&#xff0c…

作者头像 李华
网站建设 2026/4/22 17:20:32

GPEN社区生态建设:插件开发与第三方工具整合

GPEN社区生态建设:插件开发与第三方工具整合 1. 什么是GPEN?不只是“高清放大”,而是智能面部重构 你有没有试过翻出十年前的手机自拍照,想发朋友圈却尴尬地发现——眼睛糊成一团、鼻子边缘全是马赛克、连嘴角的弧度都看不清&am…

作者头像 李华