值得信赖的区块链资讯!
「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?
如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。
撰文:shingle、Frank,Foresight News
最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。
以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。
截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。
漏洞攻击逻辑
本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。
比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。
当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:
用户如何防范?
因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。
因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。
总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。
如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。
比推快讯
更多 >>- Bitwise CIO:仅使用 1%资产配置比特币的时代已经结束
- FHE 密码学公司 Zama 宣布战略收购 KKRT Labs
- 特朗普将在最高法院关税案中败诉的概率于 Polymarket 现报 61%
- MetaAlpha 从币安提取 6800 枚 ETH 并存入 AAVE,价值 2272 万美元
- BONK 发布新产品:Junk.fun
- Intuition 宣布 TRUST 代币空投申领现已开放
- Polymarket 上英雄联盟 2025 世界赛 T1 夺冠概率现报 62%
- 美国上诉法院对 SBF 推翻加密货币欺诈罪名的请求持怀疑态度
- BSC 链上 meme 市场去芜存菁,多数 KOL 清仓减仓近期热门 meme
- 通义千问宣布 AgentScope 1.0 上新,新增开源智能体
- 前 100%胜率巨鲸持续加仓 25 倍 ETH 空单,仓位规模 2400 万美元
- “扛单巨鲸”加仓以太坊空单至 6000 枚 ETH,清算价降至 3466.65 美元
- 数据:ALICE 跌超 13%,BEL 跌超 21%
- 泰国财长:将加强对加密货币、黄金、外汇及现金交易的监管力度
- 分析师:Strategy 股票交易价格必须高于 183.19 美元才可避免抛售比特币偿还债务
- Chainlink 启动 Rewards 第一季计划,九个 Build 项目将参与代币分发
- 瑞典加密资产管理公司 Virtune 在纳斯达克等交易所推出加密货币指数 ETP,STABLE
- Yei Finance:fastUSD 市场出现异常,已暂停协议
- Binance Alpha 本期 TRUST 空投单号收益约 82 美元
- Bithumb 将上线 TRUST 韩元交易对
- Arthur Hayes:共和党被民主党彻底击败,是时候重启印钞机
- Bitwise:比特币已接近“触底”,机构投资者仍持看涨态度
- 方程式公开其 Binance 实盘聪明钱收益,位列全时段排行榜第 4 和第 6 位
- Kiln 集成 Chainlink CRE 和 ACE 以支持下一代链上收益产品
- 香港警方就 JPEX 案检控 16 人,警方已冻结资产约 2.28 亿港元,主脑仍在逃
- 印度马德拉斯高等法院裁定 XRP 为财产,受刑法保护
- CryptoQuant:BTC 守住 10.1 万美元则视为买入机会,日线失守或打击牛市结构
- 观点:特朗普特赦争议,分析师揭赦免背后利益
- 数据:巨鲸地址向币安转入约 1 亿美元 USDT
- 分析:市场流动性日益短缺,复苏仍需盘整期
- 比特币反弹重回 100,000 美元上方,市场避险情绪加剧
- Bitget 链上交易 Onchain 集成 Morph Chain
- 数据:欧洲股市低开,德国 DAX 指数跌 0.6%
- Metaplanet 通过抵押其比特币资产筹集 1 亿美元,将用于增持比特币及扩大收益业务
- Legion:下一代币销售项目为 DeFi 执行引擎 Makina
- 今晚 ADP 成美政府停摆下的稀缺风向标,本周非农仍料将缺席
- 某聪明钱已转为做多 ETH、BTC、SOL 和 UNI,盈利 2370 万美元
- GIGGLE 日内涨超 180%,现报 139 USDT
- Matrixport:比特币正接近超卖区域,当前价位可考虑逢低布局
- 数据:“1011 内幕巨鲸”已加仓 BTC 和 ETH 多单,目前整体仓位浮亏超 350 万美元
- 数据:反 CZ 巨鲸已从做空 ETH 转为做多,目前持有 32,802 个 ETH 多头仓位
- Arthur Hayes:当美国政府停摆结束,BTC 将上涨,ZEC 也将上涨
- 香港证监会出台措施推动数字资产市场全球联通
- 瑞士比特币资管公司 FUTURE 完成约 3460 万美元战略融资
- 加密支付卡提供商 Dupay 将停止运营
- 加拿大公布 2025 年稳定币监管计划
- 某交易员持有 591 万枚 JELLYJELLY 超 9 个月,总计获利 106 万美元
- 分析师:到 2026 年末,美债 10 年期收益率下看 3.5%
- 预告:10 月 ADP 就业人数今晚如期公布,多数美国经济数据将断档超 60 天
- 新火科技控股宣布推出Bitfire,进军全球数字资产管理市场
比推专栏
更多 >>观点
比推热门文章
- FHE 密码学公司 Zama 宣布战略收购 KKRT Labs
- 特朗普将在最高法院关税案中败诉的概率于 Polymarket 现报 61%
- MetaAlpha 从币安提取 6800 枚 ETH 并存入 AAVE,价值 2272 万美元
- BONK 发布新产品:Junk.fun
- Intuition 宣布 TRUST 代币空投申领现已开放
- Polymarket 上英雄联盟 2025 世界赛 T1 夺冠概率现报 62%
- 美国上诉法院对 SBF 推翻加密货币欺诈罪名的请求持怀疑态度
- BSC 链上 meme 市场去芜存菁,多数 KOL 清仓减仓近期热门 meme
- 通义千问宣布 AgentScope 1.0 上新,新增开源智能体
- 前 100%胜率巨鲸持续加仓 25 倍 ETH 空单,仓位规模 2400 万美元
比推 APP



