当前位置:WooYun(白帽子技术社区) >> 十万个为什么 >> 大家来猜搜狗那个安全漏洞的形成原因(猜对获得肉肉签名手帕一只)
-
-
-
-
-
-
-
-
不是说QQ登陆么,其他的不好使,估计是调用了access_token和回调openid的时候与另一个人的私钥或者token重复,导致搜狗这边误识别成了其他用户掉取资料来同步。API或者认证回调的地方出问题了吧。。。。
-
-
@FallenAngel 同意这个观点。个人猜想cookie由于网络问题串了。导致绑定错了。
-
-
-
我猜是被360黑了。
-
@Anonymous.Antisec 我觉得是存在一些问题 但是被360夸大了
-
@xsser 其实主要在于搜狗对于安全的态度,竟然不承认自己的问题。我记得我当初的公司发公告,让所有员工禁止使用搜狗浏览器,因为会收集个人信息,防止oa神马的信息泄露。
-
@Anonymous.Antisec sougou hack 经常泄露一些网站后台路径啥的~
-
17# VIP (Fatal error: Call to undefined function getwb() in /data1/www/htdocs/106/wzone/1/index.php on line 10|@齐迹@小胖子@z7y@nauscript|昨晚做梦梦见了一个ecshop注射0day,醒来后忘记在哪了。|预留广告位)
| 2013-11-06 12:04
我猜这个流程是这样的:
用户登录->连接云服务器->向云服务器发送UID->云服务器返回表单等信息
然后那个漏洞的洞主点退出的时候正好处于连接云服务器的流程中,退出以后,判断机制出现问题,继续向云服务器发送了UID,此时可能是0或空之类的,云服务器的判断机制也出现问题,返回了数据库中所有内容。 -
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
随机数不够随机……
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
-
添加新回复
登录 后才能参与评论.