news 2026/6/4 22:24:48

黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
黑客猎手如何利用简单绕过发现HackerOne平台两大关键安全漏洞

“一个简单绕过如何揭露HackerOne安全中的两处关键缺陷”

让我讲述一个我研究过最有趣的案例——研究员Japz发现HackerOne自身的安全措施可以被绕过,这导致了不是一个,而是两个严重的漏洞。这个故事展示了简单的观察如何能揭示更深层的系统性问题。

初始发现:绕过2FA要求

Japz正在测试HackerOne上的Parrot Sec漏洞赏金项目时,他注意到一些有趣的现象。该项目要求研究者在提交报告前必须启用双因素身份验证(2FA)——这是一个良好的安全实践。但存在另一种提交报告的途径:通过一个嵌入式表单。

问题所在:

  • 主要提交页面:阻止未启用2FA的用户
  • 嵌入式表单:在不检查2FA状态的情况下接受提交

该嵌入式提交URL大致如下:
https://hackerone.com/0a1e1f11-257e-4b46-b949-c7151212ffbb/embedded_submissions/new

这个表单原本是为匿名提交设计的,但它同时也在接受已认证的提交,并且跳过了重要的安全检查。FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+LUCJPzaBTtMNs/vZfm5r+Vbp+eW/7UkGIg4CoYfZagFYg7yoUqphszvsXIt71+AaxdUI1Pu/dHKxcb+aV3nj6XpP0MoO+EvmZJdfs201BJyzErm4a9eXf1T+T8hoCjTsg=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/30 16:10:34

开箱即用:Qwen2.5-32B-Instruct快速部署与体验

开箱即用:Qwen2.5-32B-Instruct快速部署与体验 你是否对部署一个强大的32B参数大语言模型感到望而却步?是否觉得配置环境、下载模型、调试代码的过程过于繁琐?今天,我们将彻底改变这种认知。借助CSDN星图镜像广场提供的预置镜像&…

作者头像 李华
网站建设 2026/6/3 21:21:43

DCT-Net WebUI体验:三步完成人像卡通化

DCT-Net WebUI体验:三步完成人像卡通化 1. 开门见山:三步就能把照片变卡通,真不难 你有没有试过想给自己的头像加点趣味感,又不想花时间学PS?或者想快速生成一组卡通风格的社交头像,但找不到简单好用的工…

作者头像 李华
网站建设 2026/5/29 22:25:58

三步搞定:用lychee-rerank-mm优化问答系统

三步搞定:用lychee-rerank-mm优化问答系统 你是不是也遇到过这样的问题?搭建的问答系统,明明检索到了很多相关文档,但给用户的答案却总是不太对劲。问题可能就出在最后一步——排序。今天,我要分享一个能快速解决这个…

作者头像 李华
网站建设 2026/5/28 20:40:34

LongCat-Image-Editn V2实战:轻松将猫变狗的图片编辑技巧

LongCat-Image-Edit V2实战:轻松将猫变狗的图片编辑技巧 你是否遇到过这样的场景:拍了一张可爱的猫咪照片,但突然想看看它变成狗狗会是什么样子?或者,一张完美的合影里,某个元素需要替换,但又不…

作者头像 李华
网站建设 2026/6/1 21:42:51

Wan2.1开源视频生成模型API调用指南

Wan2.1:通过API生成视频 如果你最近关注AI视频领域,可能已经注意到它正在爆炸式发展。新的模型每周都在发布,带来了更好的输出效果、更高的分辨率和更快的生成速度。 Wan2.1是最新、能力最强的开源视频模型。它于上周发布,并已在排…

作者头像 李华
网站建设 2026/6/1 13:01:40

Hunyuan-MT Pro零基础教程:5分钟搭建专业级翻译网站

Hunyuan-MT Pro零基础教程:5分钟搭建专业级翻译网站 1. 前言:为什么你需要一个自己的翻译网站? 想象一下这个场景:你正在处理一份多语言的客户文档,或者需要快速翻译一篇技术文章。打开浏览器,复制粘贴&a…

作者头像 李华