news 2026/5/30 22:06:29

12,500美元GraphQL漏洞:HackerOne平台自身漏洞曝光事件剖析

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
12,500美元GraphQL漏洞:HackerOne平台自身漏洞曝光事件剖析

“那价值12,500美元的GraphQL故障:曝光了HackerOne自家的黑客”

在研究API安全漏洞时,我遇到了一个引人入胜的案例。研究员0xrayan1996在HackerOne自家的平台上发现了一个严重的信息泄露漏洞。这个案例表明,即便是专注于安全的公司,也可能在其GraphQL实现中忽略基本的访问控制检查。

漏洞:当协作功能泄露私人数据时

问题出在HackerOne的报告协作系统中,具体而言是在SaveCollaboratorsMutation这个GraphQL操作上。该功能允许研究员邀请协作者参与漏洞报告,但在处理邮箱地址的方式上存在一个严重缺陷。

攻击流程:

  1. 在HackerOne上创建一个虚拟的漏洞报告。
  2. 邀请其他研究员作为协作者。
  3. 在管理协作者时拦截GraphQL请求。
  4. 观察到API响应中包含了受邀用户的私人邮箱地址——甚至在他们接受协作请求之前。

该漏洞使得任何研究员都能够发现其他HackerOne用户的私人邮箱地址,其中包括顶级黑客和项目……FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+IBSQ1R7ChZ8BwmTtY7QPHKYlL4KZxG6u3Rx/LnehoB9V8msWAbtwgq6DI7qMJw+lal/hRI94Vjxo+xill+REXuXKvLRcbrmd3aEAZ/nD+6oA==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/30 14:02:07

Qwen3-VL-2B周边工具推荐:提升开发效率的3大辅助组件

Qwen3-VL-2B周边工具推荐:提升开发效率的3大辅助组件 如果你已经体验过Qwen3-VL-2B-Instruct这个视觉理解机器人,可能会发现它确实很强大——能看懂图片、识别文字、回答图文问题。但作为开发者,我们总希望效率能更高一点,工作流…

作者头像 李华
网站建设 2026/5/28 21:59:04

造相Z-Image文生图模型v2:Typora文档自动化生成方案

造相Z-Image文生图模型v2:Typora文档自动化生成方案 1. 为什么需要文档插图自动化 写技术文档时,最让人头疼的往往不是文字内容,而是配图。你可能经历过这样的场景:花半小时写完一段清晰的技术说明,却卡在配图环节—…

作者头像 李华
网站建设 2026/5/28 15:51:57

Qwen3-ASR-1.7B部署教程:HTTP入口访问+实例IP直连WebUI完整步骤

Qwen3-ASR-1.7B部署教程:HTTP入口访问实例IP直连WebUI完整步骤 1. 快速了解Qwen3-ASR-1.7B Qwen3-ASR-1.7B是阿里通义千问推出的端到端语音识别模型,拥有17亿参数,支持中、英、日、韩、粤等多语种及自动语言检测功能。这个模型基于qwen-asr…

作者头像 李华
网站建设 2026/5/28 14:40:06

AI智能文档扫描仪详细步骤:如何获得最佳扫描对比度

AI智能文档扫描仪详细步骤:如何获得最佳扫描对比度 1. 为什么对比度是扫描质量的关键 你有没有遇到过这样的情况:拍完一张合同照片,上传到扫描工具里,结果边缘识别失败,系统根本找不到文档轮廓?或者好不容…

作者头像 李华
网站建设 2026/5/28 14:40:13

Qwen3-ASR-1.7B在STM32CubeMX项目中的低功耗实现

Qwen3-ASR-1.7B在STM32CubeMX项目中的低功耗实现 1. 为什么嵌入式语音唤醒需要更轻量的方案 最近在调试一款智能门锁的语音唤醒模块,发现传统方案总在功耗和响应速度之间反复妥协。用现成的云端ASR服务,网络连接和数据上传让待机功耗直接翻倍&#xff…

作者头像 李华