Forwarded from TG信息安全共享频道
v2board数据泄露漏洞复盘:
通过review问题代码发现,问题在于鉴权中间件。
1.6.1版本的token存储方式从session改成了cache,导致作者重写了鉴权代码
新的鉴权代码造成了严重的漏洞
众所周知v2board的管理员信息和用户信息都在user表,仅用is_admin字段区分是否管理员
管理员API的中间件鉴权代码和用户API中间件鉴权代码一模一样,只是多了个is_admin校验。
如图所示中间件首先会检查浏览器提交的token是否在服务器cache,也就是redis中。如果有,直接通过鉴权。
问题就在于这,普通用户在登录后生成的token已经在服务器redis表中,所以将普通用户的token直接提交到管理员相关API接口,即可通过鉴权,没有任何权限校验。
也就是普通用户的token,可以随意调用管理员的API,相当于拥有了完整的管理员后台权限。
https://twitter.com/AyagawaSeirin/status/1603385153480716288
通过review问题代码发现,问题在于鉴权中间件。
1.6.1版本的token存储方式从session改成了cache,导致作者重写了鉴权代码
新的鉴权代码造成了严重的漏洞
众所周知v2board的管理员信息和用户信息都在user表,仅用is_admin字段区分是否管理员
管理员API的中间件鉴权代码和用户API中间件鉴权代码一模一样,只是多了个is_admin校验。
如图所示中间件首先会检查浏览器提交的token是否在服务器cache,也就是redis中。如果有,直接通过鉴权。
问题就在于这,普通用户在登录后生成的token已经在服务器redis表中,所以将普通用户的token直接提交到管理员相关API接口,即可通过鉴权,没有任何权限校验。
也就是普通用户的token,可以随意调用管理员的API,相当于拥有了完整的管理员后台权限。
https://twitter.com/AyagawaSeirin/status/1603385153480716288
关于Oracle Cloud,童鞋们注意下这个邮件!!!
此通知中标识的Cloud Shell主目录已经180天没有使用,现在标记为“非活动”。“不活跃”的主目录将在最后一次使用后240天自动删除。
我需要采取行动吗?
是的。如果希望为非活动的Cloud Shell用户保留主目录,则必须通知每个非活动的Cloud Shell用户登录到OCI控制台并启动一个新的Cloud Shell会话。这将自动将实例标记为“Active”,并防止用户的主目录被删除。
注意:如果非活动的Cloud Shell用户不再使用主目录,则不需要任何操作,主目录将在240天不活动后自动删除。
相关文章:甲骨文云
此通知中标识的Cloud Shell主目录已经180天没有使用,现在标记为“非活动”。“不活跃”的主目录将在最后一次使用后240天自动删除。
我需要采取行动吗?
是的。如果希望为非活动的Cloud Shell用户保留主目录,则必须通知每个非活动的Cloud Shell用户登录到OCI控制台并启动一个新的Cloud Shell会话。这将自动将实例标记为“Active”,并防止用户的主目录被删除。
注意:如果非活动的Cloud Shell用户不再使用主目录,则不需要任何操作,主目录将在240天不活动后自动删除。
相关文章:甲骨文云
最近大家比较关注:终端管理工具 MobaXterm中文版有后门问题。
马甲在之前的文章中也特别提到,MobaXterm没有提供中文版或汉化版。
一定要谨慎!一定要谨慎!
MobaXterm介绍 / 在线激活密钥生成
马甲在之前的文章中也特别提到,MobaXterm没有提供中文版或汉化版。
一定要谨慎!一定要谨慎!
MobaXterm介绍 / 在线激活密钥生成
如有乐享
即刻图床扩展,又更新了一版!应该是今年的最后一个版本了! 支持了需要登陆才能上传的大厂图床,没办法不需登陆的接口越来越少了😳。 Chrome市场审核真快,上传没20分钟就审核通过了!也可能是扩展用的权限非常少所以审核快? Edge市场在审核的路上...... 火狐我也提交了不知道能否通过...... ❤️ 官网 / 反馈 / 图床说明 ❤️ 用爱发电!且用且珍惜!
新浪微博图床最新域名再次开启了防盗链!😳
演示说明:https://jike.info/topic/11457/
演示说明:https://jike.info/topic/11457/
JIKE
即刻图床需要登陆COOKIE的接口说明
下一个版本更新 由于现在大厂让白嫖的图床越来越少了。 即刻图床添加了部分需要登陆的大厂图床接口。 所有接口都是直接调用大厂接口,无中转,作者不收集任何数据信息! 暂时接入以下几个图床吧! Cookie有效期 一般都是1天有效期。上传失败会提示是否去登录账号,点击确定登录账号后,再次打开扩展即可。 扩展不会存储Cookie信息!!! 百度图床上传需要Cookie + Token,采取一些方式获取Token,存储在浏览器中,不会上传Token。 扩展权限 还有一些小白用户,担心扩展的权限问题。 前一段时间有人...
这波疫情我认识的人里面目前只有1个人没有阳!我的领导!其他亲戚朋友同事都阳过了。
领导90后,21年中旬从美国留学回国(在美国阳过),彻底放开的时候刚打国内第三针疫苗。
我只是表达的是客观真实的情况。无自己主观想法。
领导90后,21年中旬从美国留学回国(在美国阳过),彻底放开的时候刚打国内第三针疫苗。
我只是表达的是客观真实的情况。无自己主观想法。