今日运势评分

6

本月运势

丁丑月

震荡偏多

丁火为用,亥子丑三会水
丙不修灶必见灾殃
戌不吃犬作怪上床

祭祀,解除,馀事勿取

诸事不宜

月相

居待

底部反弹

日冲

Powered by RitMEX

PEPE0.00 -5.86%

SUI4.65 -4.86%

TON5.31 -5.20%

TRX0.24 -3.05%

DOGE0.40 -4.27%

XRP3.11 -5.48%

SOL243.24 12.28%

BNB698.33 -3.31%

ETH3258.94 -4.77%

BTC103062.92 0.89%

ETH Gas13.86 Gwei

贪婪
75

「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?

如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。

撰文:shingle、Frank,Foresight News

最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。

以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等

截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。

漏洞攻击逻辑

本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码

比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。

当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:

用户如何防范?

因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。

因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看

总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。

如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。

欢迎加入深潮TechFlow官方社群

Telegram订阅群:https://t.me/TechFlowDaily
Twitter官方账号:https://x.com/TechFlowPost
Twitter英文账号:https://x.com/DeFlow_Intern
作者Foresight NewsForesight News
相关文章
2025.01.17 - 昨天
公链乐高:联通 1 层和 0 层区块链,重塑市场格局
Cosmos 引入的新共识引擎 Supernova Core 有何来头?Cosmos 等公链还有机会吗?
2025.01.17 - 昨天
BitsLab 重磅发布安全研究成果:2024 新兴公链安全全景洞察
该报告聚焦 Move、TON、比特币拓展以及 Cosmos 应用链4大方向,从技术创新、安全挑战、历史安全事件 3 个方向展开详细解读。
2025.01.17 - 昨天
欧盟 MiCA 法案生效,Web3 创业为何抢滩波兰?
波兰作为中东欧重要的经济体,拥有活跃的 Web3 用户群体和不断完善的监管框架,这些都为 Web3 企业提供了良好的发展机遇,令波兰成为 Web3 创业者愈发青睐的目的地。
2025.01.17 - 昨天
Bitwise 首席执行官透露:一些国家正考虑用 BTC 替代传统债券
曾被视为投机资产的 BTC 正在真正进入政府的考虑范围。
2025.01.17 - 昨天
2025 年,以太坊还能「抢救」过来吗?
盘点以太坊的基本面。
2025.01.17 - 昨天
加密律师给特朗普的联名公开信:如何让美国成为世界加密货币之都?
加密法律律师协会的成员列出了新特朗普政府为加密发展创造最佳环境的切实方法。
2025.01.17 - 昨天
Binance 研究院 2024-25 总结展望:AI x Crypto 是值得关注的关键,NFT 项目发币不会都成功
在资金流入增加和可能推出新 ETF 产品的推动下,预计 2025 年将是加密 ETF 的标志性一年。
2025.01.17 - 昨天
Solana 的通胀模型修改提案,能助推 SOL 价格进一步上涨吗?
对SOL持有者有利、对验证者不利、对质押者持中性影响。
2025.01.17 - 昨天
Variant 投资合伙人:开源 AI 的困境与突破,为什么加密技术是最后一块拼图?
将开源 AI 与加密技术结合,可以支持更大规模的模型开发,并推动更多创新,从而创造出更先进的 AI 系统。
2025.01.17 - 昨天
加密早报:Phantom 完成 1.5 亿美元 C 轮融资,莱特币或为今年首个获批的山寨币 ETF
市场预期日本央行将于 1 月 24 日加息,或引发新一轮日元套利交易解除。