值得信赖的区块链资讯!
「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?
如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。
撰文:shingle、Frank,Foresight News
最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。
以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。
截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。
漏洞攻击逻辑
本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。
比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。
当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:
用户如何防范?
因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。
因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。
总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。
如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。
比推快讯
更多 >>- ORE 24 小时涨超 56.5%,市值升至 9000 万美元
- 数据:Hyperliquid 平台鲸鱼当前持仓 58.8 亿美元,多空持仓比为 0.88
- 币安将停止支持 Radiant Capital OLD (RDNTOLD) 代币于 Abritrum One 网络的充值业务
- 何一:按照百分比计算现在显然不是底,但行业底层逻辑正在改变
- ETH 波段盈利约 9300 万美元巨鲸近期再度抄底 2.5 万枚 ETH,均价 3,304 美元
- Bitmine 六小时内累计增持逾 4 万枚 ETH,总额超 1.38 亿美元
- BNB Chain 生态代币大幅反弹,GIGGLE 与币安人生市值居前
- 分析:美国政府或短期内难以开门,11 月 16 日后结束停摆概率大幅上升
- 美议员将与加密沙皇 David Sacks 会面讨论市场结构法案
- 金融巨头 Citi 与 DTCC:代币化抵押品技术上可行但监管不一致成最大障碍
- 美国政府停摆或致加密市场结构立法顺延至 2026 年
- OpenAI CFO:市场过于关注 AI 领域可能出现的泡沫,对人工智能的热情仍不足够
- Kamino 宣布增加 1000 万美元 PT-eUSX 存款容量
- 数据:华尔街反弹提振日本股市,日经 225 指数上涨 2%
- 富兰克林邓普顿在香港推出美元计价代币化货币市场基金,面向专业投资者开放
- Ripple CEO:监管应该关注结果,而不是技术本身
- Ripple 总裁否认 IPO 计划
- 1inch 团队投资基金向币安转入 500 万 USDC 后,1INCH 涨幅近 29%
- 富兰克林邓普顿推出香港首个代币化基金,HKMA 启动金融科技 2030 计划
- Folks Finance 将于今日开放空投申领
- Robinhood 第三季度加密货币收入暴涨 300%,总收入超预期
- 比特币财库公司 Strive 上调永久优先股 IPO 发行规模至 200 万股,定价每股 80 美元
- 世界经济论坛主席警告:AI、加密货币和债务恐成三大泡沫
- Aave 创始人:不可变预言机与利率机制或引发系统性风险,资产管理者利益冲突加剧行业隐患
- 中美开始落实吉隆坡经贸磋商共识
- OpenAI 首席财务官:尚未为上市做准备
- 数据:ETH 当前全网 8 小时平均资金费率为 -0.0027%
- Bitmine 地址从 Coinbase 和 FalconX 接收 20,205 枚 ETH,价值约 6,989 万美元
- Coinbase 恢复 Polkadot (DOT) 转账与质押支持
- 美议员 Cynthia Lummis 呼吁社区银行拥抱比特币与加密货币
- Ripple 与 Mastercard、WebBank 和 Gemini 合作,试点使用 RLUSD 进行信用卡结算
- 道琼斯指数收盘上涨 225.76 点,标普 500 和纳斯达克均上涨
- 美股三大股指收涨,美光科技涨近 9%,超微电脑跌 11%
- 据比推数据,ETH现报3465.30美元,24小时涨幅为5.86%,价格波动较大,请谨慎交易,控制风险。
- 特朗普称赞加密货币,称其减轻美元压力
- 数据:BTC 全网合约持仓量 24h 增长 5.59%
- “扛单巨鲸”平仓 ETH 空单,账户仅剩 57 万美元
- GiggleFund:12 月 1 日起,Binance 上每笔 Giggle 交易均会减少代币供应
- 英国央行副行长:美英在稳定币监管上保持同步非常重要
- 美联储理事米兰:基于市场的核心 PCE 更接近 2%
- Balancer 发布漏洞攻击事件报告:系批量兑换交易四舍五入逻辑错误被利用
- 美联储理事米兰:认为继续降息仍然是合理的
- 米兰:预计未来将出现更多投资需求
- 美联储理事米兰:ADP 数据是个令人欣喜的意外,美国政府停摆前的就业市场趋势似乎依然存在
- 某用户因签署恶意“permit”签名损失 30.4 万美元 aBasUSDC
- World Liberty Financial 宣布收购 USD1 代币作为战略储备,推进 Solana 生态建设
- WLFI:已建仓 Meme 币 1 作为战略储备
- 花旗银行:加密货币疲软源于 ETF 资金流入放缓和风险偏好减弱
- Galaxy 研究主管:将对比特币年底价格的预测目标下调至 12 万美元
- RedStone 推出 HyperStone 预言机,为 Hyperliquid 上无许可市场提供支持
比推专栏
更多 >>观点
比推热门文章
- 数据:Hyperliquid 平台鲸鱼当前持仓 58.8 亿美元,多空持仓比为 0.88
- 币安将停止支持 Radiant Capital OLD (RDNTOLD) 代币于 Abritrum One 网络的充值业务
- 何一:按照百分比计算现在显然不是底,但行业底层逻辑正在改变
- ETH 波段盈利约 9300 万美元巨鲸近期再度抄底 2.5 万枚 ETH,均价 3,304 美元
- Bitmine 六小时内累计增持逾 4 万枚 ETH,总额超 1.38 亿美元
- BNB Chain 生态代币大幅反弹,GIGGLE 与币安人生市值居前
- 分析:美国政府或短期内难以开门,11 月 16 日后结束停摆概率大幅上升
- 美议员将与加密沙皇 David Sacks 会面讨论市场结构法案
- 金融巨头 Citi 与 DTCC:代币化抵押品技术上可行但监管不一致成最大障碍
- 美国政府停摆或致加密市场结构立法顺延至 2026 年
比推 APP



