news 2026/4/21 17:17:41

技术解密:HackerOne双因素认证绕过漏洞如何暴露两大安全缺陷

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
技术解密:HackerOne双因素认证绕过漏洞如何暴露两大安全缺陷

会员专享故事

“一个简单的绕过如何揭露HackerOne的两大关键安全漏洞”

跟随 Aman Sharma
5 分钟阅读 · 2025年12月4日
7
收听
分享

让我告诉您我所研究过的最有趣的案例之一——研究员 Japz 发现 HackerOne 自身的安全措施可以被绕过,导致不止一个,而是两个严重漏洞。这个故事展示了简单的观察如何能揭示更深层次的系统性问题。

免费链接

请按回车键或点击以查看完整尺寸图片

初步发现:绕过 2FA 要求

当 Japz 在 HackerOne 上测试 Parrot Sec 的漏洞赏金计划时,他注意到一些有趣的事情。该计划要求研究人员在提交报告前启用双因素认证(2FA)——这是一个良好的安全实践。但提交报告还有另一种方式:通过嵌入式表单。

问题所在:

  • 主提交页面:阻止未启用 2FA 的用户
  • 嵌入式表单:接受提交,但未检查 2FA 状态

嵌入式提交的 URL 大致如下:
https://hackerone.com/0a1e1f11-257e-4b46-b949-c7151212ffbb/embedded_submissions/new

该表单本是为匿名提交设计的,但它却在跳过重要安全检查的情况下,接受了已认证用户的提交。FINISHED
CSD0tFqvECLokhw9aBeRqu313fxpxfVt5H09Rq5TktwNJz42I9qX0QLqXVOTTZxGYgde+bjCmf6NXBJqChQPxkjISXTOyOvrWBjFvOHJN1d38skDFQXFEbhVSNzthc1XYoj2BeHN7jFGZRuhF2Wxgdqgz3qJMuZRt/Q4h+m9vZk=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/17 20:27:31

NLP:房地产出租房源的文本摘要与关键词提取——第一部分

原文:towardsdatascience.com/nlp-text-summarization-and-keyword-extraction-on-property-rental-listings-part-1-f1b760cc7bbb?sourcecollection_archive---------1-----------------------#2024-07-08 在出租房源数据上实施 NLP 技术的实际应用,例…

作者头像 李华
网站建设 2026/4/18 22:20:52

Whisper-large-v3在在线教育中的应用:实时字幕生成与翻译

Whisper-large-v3在在线教育中的应用:实时字幕生成与翻译 1. 在线教育课堂正在悄悄改变 你有没有经历过这样的场景:一堂国际公开课上,不同国家的学生同时在线,有人听不懂老师的口音,有人需要反复回放关键知识点&…

作者头像 李华
网站建设 2026/4/19 1:16:18

ccmusic-database镜像免配置优势:内置466MB模型权重,无需额外下载

ccmusic-database镜像免配置优势:内置466MB模型权重,无需额外下载 1. 为什么音乐分类总卡在“下载模型”这一步? 你是不是也遇到过这样的情况:想试试一个音乐流派分类工具,兴致勃勃 clone 代码、装依赖、运行脚本………

作者头像 李华
网站建设 2026/4/18 7:24:45

如何提高用户满意度?Qwen2.5对话连贯性优化技巧

如何提高用户满意度?Qwen2.5对话连贯性优化技巧 1. 为什么对话连贯性直接影响用户满意度 你有没有遇到过这样的情况:和AI聊着聊着,它突然忘了前面说过什么,答非所问,或者话题跳得毫无逻辑?用户在真实使用…

作者头像 李华
网站建设 2026/4/21 9:29:46

计算机小程序毕设实战-基于springboot+小程序的社区资产管理app设计与实现基于springboot+vue实现的数据资产管理系统【完整源码+LW+部署说明+演示视频,全bao一条龙等】

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华