值得信赖的区块链资讯!
「核弹级」漏洞砸中 Twitter,黑客可以控制你的账户?
如何防范?刷推遇到超长链接,不要点击!万一不幸中招,立即修改密码即可。
撰文:shingle、Frank,Foresight News
最新消息:Paradigm 研究员 samczsun 再次发推称,Twitter 漏洞已修复,技术摘要为 Twitter 子域中的反射 XSS 和 CORS/CSP 旁路允许以本地验证用户身份对 Twitter API 进行任意请求。
以下为原文:今日上午,加州伯克利分校博士研究生 Chaofan Shou 发推披露,发现 Twitter 存在未修复的漏洞,随后 Paradigm 研究员 samczsun 援引 Chaofan Shou 表示,用户如果点击了黑客准备的链接,黑客就能完全访问你的 Twitter 账户,包括可以发推、转发、点赞、屏蔽等。
截至发文时,Twitter 尚未就此发布官方声明,Foresight News 在此简单分析了下该漏洞的攻击逻辑,以及普通用户的安全须知与防范手段。
漏洞攻击逻辑
本次被爆的推特漏洞属于 xss 攻击,即代码注入攻击——攻击者可以提前构造好带有恶意代码的网站链接,用户点击之后就会在网页上执行恶意代码。
比如给出的例子中,恶意代码被 base64 编码后执行,实际执行的是 alert('XSS PoC here')。
当用户访问这个恶意链接,网页就会执行这段代码,弹窗出该字符串:
用户如何防范?
因为这种构造代码是需要放在网址里的,就会导致恶意链接的长度很长。
因此用户在刷推遇到超长的链接时,不要点击!或者实在想看,可以复制出来,开个浏览器无痕模式查看。
总之,不要在登陆 Twitter 账户的浏览器上点击不明长链接。
如果万一不幸中招,立即修改推特密码即可,这种攻击最有价值的是是盗取你的推特 auth_token,修改密码会导致之前的 auth_token 失效。
比推快讯
更多 >>- THENA 澄清:未被攻击,智能合约与所有流动性池安全且正常运行
- Backpack 公布代币代码BP及合约地址
- 美国现货比特币 ETF 创 5 个月以来最长流入纪录
- 数据:两个月前建仓 12217 枚 ETH 的某巨鲸再次存入 4007 枚 ETH,约 938 万美元
- 分析师:加密市场过热现象已完全消除,但卖方抛压暂未枯竭
- Bitcoin Depot 被康涅狄格州吊销执照,比特币 ATM 行业监管趋严
- 分析:点阵图料显示今年降息一次,静待鲍威尔定调
- 机构:3 月底日本央行的意见摘要或为 4 月加息提供线索
- 摩根士丹利首席美股策略师:市场调整已近尾声,而非抛售开始
- 港股 MINIMAX、智谱均涨超 20%
- 以太坊上 USDC 前 100 个持有者持仓达 327.1 亿美元,创历史新高
- 美联储进一步降息门槛很高,预计下半年仅降息一次
- 币安合约 DCA 将支持新的交易对
- 日韩股市高开高收,韩国股指收涨 5%
- 慢雾联合 Bitget 发布 AI Agent 安全报告,“龙虾式”自动交易背后的安全边界
- 机构:预计美联储会议将强调通胀与就业风险
- 当前主流 CEX、DEX 资金费率显示市场维持全面看空
- 伊朗革命卫队称将对美以发起最强硬打击
- 加密恐慌指数降至 26,市场恐慌情绪小幅抬升
- 分析师:美联储会议料将被中东危机影响所笼罩
- 英国议会一委员会呼吁立即禁止政党接受加密货币捐赠
- 利率决议前夜巨额下注:某地址花费近百万美元押注“3 月利率不变”
- Circle 宣布微软体验与设备集团总裁加入公司董事会
- 数据:GMGN 聪明钱 24h 净流入榜,UNTIL 居首
- 某鲸鱼从 Binance 提出 3156 枚 ETH,约 734 万美元
- thomasg.eth 花费 608 万美元买入 2582 枚 ETH
- 韩国交易所于 KOSPI 200 期货上涨 5%后启动 KOSPI 指数熔断机制
- 韩国金融监管机构:必要时将扩大 100 万亿韩元市场稳定计划
- 机构前瞻美联储利率路径:降息空间已相当有限,年内或仅降息一次
- CZ:今晚 21:25 将线上出席 DCBlockchain 峰会,分享对美国加密行业发展的看法
- Starknet 主网将按计划进行升级,预计停机约 12 分钟
- ZEC 最大空头摊平加仓空单约 100 万美元,持仓规模已达 478 万美元
- 一男子因擅闯网红河马 Moo Deng 围栏在泰国被捕
- GMGN Agent API 开启内测,支持 AI Agent 接入链上交易
- 受国际油价回落,2780 万原油大空头Abraxas Capital持仓扭亏为盈
- 阿里云 AI 算力和存储产品最高涨价 34%
- 数据:当前加密恐慌贪婪指数为 27,处于恐慌状态
- ZKsync 联合五家美国区域银行开发代币化存款网络 Cari Network
- 美国天然气短时下撤 3.6%,链上 NATGAS 多头短时遭 185 万规模清算
- 腾讯云 AI Agent 推出“龙虾”密钥沙箱
- 美媒:白宫私下恳求盟友支持霍尔木兹海峡护航行动
- CFTC 主席声援 Kalshi,关注诉讼事件进展并评估可采取的应对措施
- 数据:450 万枚 ASTER 从 Aster 转入 Bybit,价值约 340 万美元
- 昨日美国比特币现货 ETF 净流入 1.994 亿美元,连续第七个交易日流入
- 三星电子考虑将内存芯片合同模式转向多年期协议
- 花旗:将布伦特原油价格短线基线预测上调至每桶 110-120 美元
- 数据:595.85 枚 BTC 从 Royal Government of Bhutan 转出,价值约 3876 万美元
- 稳定币跨境支付平台 TransFi 完成 1920 万美元融资,Turing Financial Group 领投
- 数据:昨日以太坊现货 ETF 总净流入 1.3828 亿美元
- 一地址 5 个月前花费 18 万美元买入 816 万枚 PIPPIN,利润从巅峰超 700 万美元降至不足 100 万美元
比推专栏
更多 >>观点
比推热门文章
- THENA 澄清:未被攻击,智能合约与所有流动性池安全且正常运行
- Backpack 公布代币代码BP及合约地址
- 美国现货比特币 ETF 创 5 个月以来最长流入纪录
- 数据:两个月前建仓 12217 枚 ETH 的某巨鲸再次存入 4007 枚 ETH,约 938 万美元
- 分析师:加密市场过热现象已完全消除,但卖方抛压暂未枯竭
- Bitcoin Depot 被康涅狄格州吊销执照,比特币 ATM 行业监管趋严
- 分析:点阵图料显示今年降息一次,静待鲍威尔定调
- 当手续费跌破1美分:以太坊的盈利逻辑正在重写
- 机构:3 月底日本央行的意见摘要或为 4 月加息提供线索
- 摩根士丹利首席美股策略师:市场调整已近尾声,而非抛售开始
比推 APP



