新浪微博手機版現漏洞:可控制任意用戶帳號

2021-01-14 網易手機

Google+有消息稱:打開Google(最好是英文版),搜索「site:weibo.cn gsid」,找幾個結果打開(一次只能打開一個喲),於是你控制了別人的微博了。請用非IE內核做這件事。
漏洞監測平臺「烏雲」證實了這個漏洞。不過接下來網友提出,這個漏洞早已有之,新浪主要是出於方便用戶的考慮才這樣設置。現在該漏洞的影響範圍已經非常微小。

@動力裝甲:g+熱門。。。@HashMapArrayList @左耳朵耗子 。 我只偶爾用site搜索微博,這個太bug了。



@烏雲-漏洞報告平臺:烏雲之~~ //@wofeiwo: @烏雲-漏洞報告平臺 好漏洞,已證實 //@左耳朵耗子:轉發微博 (1分鐘前)

@吃包子不寂寞: 這個早報告過了並處理了,gsid從手機端或第三方瀏覽器分享帶出去的,現在能查到的是以前google爬蟲爬的

@tombkeeper: 這事Sina應該早就知道,不過可能考慮用戶體驗,沒徹底解決。我去年初測試的時候,比現在嚴重得多,參見:http://weibo.com/1401527553/y1aVW5j4z。後來不知是Sina還是Google採取了一些措施,能搜索、利用的已經大大減少。

@jkfzero: http://weibo.com/u/2723792847 這個號就是這樣被一大群人圍觀



cnBeta綜合報導

本文來源:cnbeta 責任編輯: 王曉易_NE0011

相關焦點

  • 新浪微博提供帳號註銷功能
    IT之家1月12日消息 工信部在此前發布消息稱,手機App帳戶需提供註銷服務,今天有網友發現,新浪微博已經開通了微博帳號註銷功能,用戶可以在微博客戶端當中申請註銷。想要註銷微博,用戶需要在常用微博的手機上提交註銷帳號的申請,帳號沒有發生過被盜、被封等風險,且在最近三個月內沒有進行修改密碼、換綁手機等敏感信息變更的操作。總體來看想要註銷掉微博帳號流程還是比較清晰的,註銷須知共計七條,缺少任何的條件都會導致無法註銷帳號。
  • 微博用戶手機號和密碼被洩露?工信部約談新浪微博App
    原標題:工信部就新浪微博App數據洩露問題開展問詢約談據工信部微信公眾號消息,近日工信部就新浪微博App數據洩露問題開展問詢約談。3月21日,針對媒體報導的新浪微博因用戶查詢接口被惡意調用導致App數據洩露問題,工業和信息化部網絡安全管理局對新浪微博相關負責人進行了問詢約談,要求其按照《網絡安全法》《電信和網際網路用戶個人信息保護規定》等法律法規要求,對照工信部等四部門制定的《App違法違規收集使用個人信息行為認定方法》,進一步採取有效措施,消除數據安全隱患:一是要儘快完善隱私政策,規範用戶個人信息收集使用行為
  • 新浪微博帳號出現異常,不能登錄怎麼辦?
    由於新浪微博帳號在登錄中,操作過於頻繁如一次關注了很多人或者在其它設備登陸,異地登錄等原因,導致帳號凍結,異常無法登錄,需要激活才可正常使用。進入瀏覽器,進入百度,搜索新浪微博,然後點擊進入新浪微博官網。
  • 新浪微博網頁版
    新浪微博網頁版軟體介紹:新浪微博是一款潮人必備的微博手機客戶端,在新浪微博你能隨時隨地的了解一些有趣的資訊,超多明星在微博發布動態,加關注即可與你喜愛的明星互動。
  • 聚投訴網友投訴新浪微博:新浪微博帳號被盜,無處申述,客服中心也沒...
    2019年10月28日 17:31,林先生發起對新浪微博的投訴。截止發稿前,新浪微博有效投訴1149次。
  • 新浪微博終於可以註銷帳號了
    微博(或者說就是新浪微博)是如今傳播、獲取信息的重要渠道,但並不是每個人都喜歡它,而現在,用戶終於可以註銷自己的微博帳號,與之徹底告別了。微博帳號註銷功能的開通非常低調,而且隱藏極深,還不能在網頁上操作,必須登陸官方微博客戶端,依次打開我-設置-帳號安全-微博安全中心-其他帳戶類問題-如何註銷帳戶。
  • 新浪微博用戶手機號、密碼等信息被出售?官方回應了
    3月21日,@微博安全中心發布有關「微博用戶信息被出售事件」的說明。近日有報導稱,微博用戶信息在暗網上被出售,涉及信息包括手機號、密碼等。對此,站方說明如下:1.自2011年以來,微博一直提供查詢通訊錄好友微博暱稱的服務,用戶授權後可以使用該服務。但用戶僅能查詢到相關帳號暱稱,也可以隨時取消授權。
  • 使用淘寶帳號登錄新浪微博網站不想綁定微博帳號能繼續使用嗎
    使用淘寶帳號登錄新浪微博網站不想綁定微博帳號能繼續使用嗎  使用淘寶帳號登錄新浪微博網站,不想綁定微博帳號,不可以繼續使用,必須完成綁定關係後,才可以使用淘寶帳號登錄新浪微博網站進行操作。  淘寶指數是一款基於淘寶的免費數據查詢平臺,可通過輸入關鍵詞搜索的方式,查看淘寶市場搜索熱點、成交走勢、定位消費人群在細分市場的趨勢變化的工具。
  • 微博網頁版免費下載
    微博網頁版免費下載是一款非常好玩的軟體,喜歡此類風格的用戶可以體驗一下哦。微博網頁版免費下載軟體特色:微博網頁版免費下載好玩又經典趕緊一起下載體驗吧!
  • 微博微信盜號頻發:共用一個帳號密碼最易被盜(圖)
    而最近,用戶反映這些社交工具帳號被盜情況嚴重。最近在某網絡論壇上有一位黑客,他自稱通過利用微信帳號安全的設置漏洞,成功地破解了馬化騰等多位名人的微信帳號,並公布了截圖為證。近期,在新浪微博上,用戶反映「微信被盜號」的例子比比皆是。
  • Google Ads存在漏洞,使惡意人士可擷取任意YouTube用戶私人影片內容
    白帽黑客David Schütz公開了他在2019年所發現的Google漏洞,該漏洞可讓惡意攻擊者透過Google Ads,一個影格一個影格地偷走YouTube私人影片的圖像內容。Google已經確認該漏洞存在,並且已經完成修復,還透過漏洞獎勵計劃發送5,000美元的獎勵給David Schütz。YouTube服務本身並不會直接洩漏私人影片內容,而是必須要透過Google Ads。Google Ads是一個廣告服務,可以讓用戶製作廣告,在YouTube等Google服務中播放,包括在YouTube影片前的廣告影片,都可以在Google Ads中製作。
  • 感恩新浪微博,虎嗅微博認證帳號成了「不存在」的暱稱
    #最新更新# 上午還在說虎嗅發的正常內容被微博屏蔽,就在下午2點左右,虎嗅君發現微博上虎嗅的主頁已經不存在了,點擊可以直接跳轉404,大家可以一試哦~以下為13:00以前站內發布的內容:虎嗅今天早上的頭條大家都看到了,但是如果你還刷微博,你現在恐怕沒法在微博上,看到虎嗅君的文章了。因為,新浪微博已經把虎嗅屏蔽了。
  • 新浪微博擅封帳號致無法兌獎 律師觀點:應立即解封
    東方網記者於量2月11日報導:網友張小姐最近有些鬱悶:在新浪微博上參加互動活動獲得了500元的獎金,想要兌獎時卻發現自己的微博帳號被新浪方面以發布廣告信息為由封停導致無法領獎。法律界人士認為,就此案例而言,新浪應為張小姐恢復帳號。投訴原文:新浪隨意封微博是合理還是合法?
  • 新浪微博現重大故障:發布框、評論數等丟失
    站長之家(Chinaz.com)8月9日報導:今日有網友爆料稱,新浪微博出現多處重大故障。經證實了解,目前新浪微博網頁版發布框、評論轉發數、粉絲及收聽數等均不能正常顯示,在瀏覽微博評論時會出現加載失敗彈窗,打開微博內容頁面則自動跳轉到個人主頁。
  • Chrome 86版到來,用戶現可檢查密碼有沒有遭洩露
    Google推出了最新的Chrome 86版本,修復了35個安全問題,包括一個高危漏洞,以及新增了一個可以檢查用戶密碼有沒有被洩露的功能。這次修復的高危漏洞CVE-2020-15967是一個位於Chrome的付款組件內的用後釋放漏洞。
  • CVE-2020-14882&14883weblogic未授權命令執行漏洞復現
    此處漏洞均存在於 WebLogic 的控制臺中。該組件為 WebLogic 全版本自帶組件,並且該漏洞通過 HTTP 協議進行利用。CVE-2020-14882允許未授權的用戶繞過管理控制臺的權限驗證訪問後臺,CVE-2020-14883允許後臺任意用戶通過HTTP協議執行任意命令。
  • 新浪微博
    2020-09-17 11:54 |新浪微博
  • Mozilla現漏洞 數萬電郵或遭竊取
    Computerworld丨Mozilla現漏洞 數萬電郵或遭竊取   火狐瀏覽器開發商Mozilla近日宣布,由於資料庫存在漏洞,Mozilla開發人員的數萬個電子郵件地址和加密密碼或遭到黑客竊取
  • 新浪微博被工信部約談 數據洩露幾時休?
    公開信息顯示,3月4日,有暗網用戶發布了一則名為「5.38億微博用戶綁定手機號數據,其中1.72億有帳號基本信息」的交易信息,售價1388美元。該用戶稱,這些信息「均為2019年年中左右抓取」,並給出400條綁定手機號的測試數據,以及1500條帳號基本信息的測試數據。其中綁定手機數據包括用戶的ID和手機號,帳號信息則包括用戶暱稱、頭像、粉絲數、所在地等。
  • 新浪微博將對逝者帳號設置保護:不能登錄、新發和刪除內容
    新浪微博社區管理官方微博截圖中國網9月17日訊 據新浪微博社區管理官方微博「微博管理員」今日消息,為了完善平臺服務,保障用戶權益,保護逝者隱私,防止逝者帳號被盜,站方將對逝者帳號設置保護狀態。設置為保護狀態的帳號不能登錄、不能新發內容、不能刪除內容、不能更改狀態。針對如何確認逝者帳號?「微博管理員」明確,對於用戶反饋的疑似逝者帳號,站方將要求該反饋用戶提供個人身份證明、與逝者之間關係證明、逝者死亡證明等證明材料,相關材料一經審核確認,站方將對該帳號設置保護狀態。