
「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?
如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。
撰文:shingle、Frank,Foresight News
最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。
以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。
截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。
漏洞攻击逻辑
本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。
比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。
当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:
用户如何防范?
因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。
因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。
总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。
如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。
比推快讯
更多 >>- LD Capital 创始人易理华:预计 8 月中旬后开始迎来降息预期行情,最近所有的回调都是买入机会
- SBI Holdings 在日本申请推出投资 XRP 和比特币的 ETF
- 韩国公司 fanC 与 Initech 合作试运行韩元稳定币 KRWIN
- glassnode:当前比特币脆弱性正在加剧,其结构仍然容易受到外部负面因素
- 胜利证券陈辰:香港作为稳定币发展的“政策缓冲区”
- ConsenSys CEO 以42暗示 Linea TGE 日期
- Rumble CEO:Rumble Wallet 携手 Tether 与 MoonPay 即将上线
- BitBridge 转型为比特币储备公司,并将推出基于比特币的贷款计划
- 数据:64 家以太坊财库实体总持仓量突破 300 万枚 ETH,占总供应量 2.52%
- 杜均:预计以太坊有望涨至 2 万美元
- 以太坊基金会更新扩展进展:新增 L1 扩展工作领导成员
- Cumberland、Abraxas Captital 继续积累超 4.4 万枚 ETH
- USDJ 协议将于 8 月 31 日终止服务,用户需尽快完成资产迁移
- BONK 系代币回落明显,GP、USELESS 均跌超 25%
- Arkham:ETF 发行商近期出售 BTC,比特币财库公司则持续增持
- 某鲸鱼 10 分钟前向 Kraken 存入 12.5 亿枚 PUMP,或将亏损近 100 万美元
- 数据:当前加密恐慌贪婪指数为 55,处于中性状态
- 数据:Galaxy Digital 解质押 25 万枚 SOL 并转入币安,价值约 4070 万美元
- 比特币现货 ETF 昨日总净流出 1.96 亿美元,持续 4 日净流出
- 经济观察报:近期多个不法项目借稳定币挖矿等概念进行非法集资和返利活动
- 数据:一聪明钱 XRP 空单累计亏损 660 万美元
- 某沉寂 2 个月的鲸鱼解质押超 3 万枚 SOL,并存入 Binance
- 由于近期市场调整,分析师对山寨币牛市能否到来产生分歧
- SOL Strategies:7 月 SOL 持有量达 396,717 枚,委托资产达 428,995 枚 SOL
- Blur 和 Blast 联创 Pacman 表示将推出新产品
- 机构:仍不认为美联储今年会降息,通胀粘性仍是关键问题
- Polymarket 上 2028 年美总统大选获胜概率 JD Vance 以 28%排名第一
- Binance 将于 8 月 8 日下架 NKN/BTC 和 STX/BNB 现货交易对
- 近 24 小时 pump.fun 发行代币数反超 Letsbonk
- RootData:BB 将于一周后解锁价值约 466 万美元的代币
- Bithumb 新增上线 PROVE 韩元交易对
- 或受 pump.fun 官推强奶影响,相关 meme 币近期涨幅明显
- 数据:Hyperliquid 7 月收入占区块链总收入的 35%
- 美国 DOGE 部门员工遭到袭击,特朗普要求修法起诉施袭青年
- Hyperliquid 巨鲸持续提现,24 小时内超 3600 万 USDC 流出
- Sidekick 成立基金会并发行原生代币 K
- 数据:过去 24 小时全网爆仓 3.57 亿美元,多单爆仓 2.67 亿美元,空单爆仓 8992.38 万美元
- 彭博分析师:7 月加密类 ETF 资金流入为其他类别两倍,小盘股表现垫底
- 国家安全部:某境外公司以发放加密代币为噱头收集虹膜信息,威胁国家安全
- 数据:某用户于 6 小时前因签署钓鱼交易损失约 305 万美元
- 特朗普和盟友讨论美联储的未来
- 中国发展出版社出版稳定币科普书《与每个老百姓密切相关的稳定币》
- Base 宕机报告:系排序器未正确设置以处理交易,总宕机时间 33 分钟
- 某实体近期分批增持超 10 万枚 ETH,价值 3.6358 亿美元
- Base:昨日网络中断 33 分钟由主网排序器异常导致,目前已完成修复
- 借贷协议 Jupiter Lend 将分阶段推出,即将开始私人测试
- 昨日 GBTC 净流出 1970 万美元
- 数据:交易员 qwatio 止损平仓 ETH 空单,距其比特币空单清算价仅有 400 美元
- Sam Altman 再度预热 GPT5:比最聪明的人还要聪明
- Coinbase 将 DYDX 添加至资产上市路线图
比推专栏
更多 >>观点
比推热门文章
- glassnode:当前比特币脆弱性正在加剧,其结构仍然容易受到外部负面因素
- 胜利证券陈辰:香港作为稳定币发展的“政策缓冲区”
- ConsenSys CEO 以42暗示 Linea TGE 日期
- Rumble CEO:Rumble Wallet 携手 Tether 与 MoonPay 即将上线
- BitBridge 转型为比特币储备公司,并将推出基于比特币的贷款计划
- 数据:64 家以太坊财库实体总持仓量突破 300 万枚 ETH,占总供应量 2.52%
- 杜均:预计以太坊有望涨至 2 万美元
- 以太坊基金会更新扩展进展:新增 L1 扩展工作领导成员
- Cumberland、Abraxas Captital 继续积累超 4.4 万枚 ETH
- USDJ 协议将于 8 月 31 日终止服务,用户需尽快完成资产迁移