驱动管家:安全、高效、精准的专业驱动下载站!

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

2018-01-13 16:51:22责编:llp   来源:驱动管家     人气:

搜狐某处CSRF漏洞,可能导致蠕虫蔓延,在未经用户同意的情况下发布微博

详细说明:

在接受POST和GET的信息的时候,未对POST来路(Referer)进行验证,同时也没有在POST的信息中加token验证信息的正确性,导致漏洞产生。

漏洞地址:

复制代码

代码如下:

http://t.sohu.com/t/twAction.jsp

接口返回信息

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

效果

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

第二个

复制代码

代码如下:

http://t.sohu.com/t/twAction.jsp

返回信息

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

效果

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

第三个:

漏洞地址:

复制代码

代码如下:

http://t.sohu.com/follow/addfollows

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

接口返回信息

搜狐微博也有漏洞?搜狐微博的漏洞和修复方法分析

效果

修复方案:

检查POST来路Referer

在POST的信息中加token

作者:imlonghao

  • 处理webmail接口漏洞的邮件服务器surgemail

    处理webmail接口漏洞的邮件服务器surgemail

    受影响系统: NetWin SurgeMail beta 39a NetWin SurgeMail

    详情2018-01-03 09:06:24责编:llp   来源:驱动管家     
  • 什么是ipc?什么是空会话?

    什么是ipc?什么是空会话?

    ipc$一 摘要网上关于 ipc$入侵的文章可谓多如牛毛,攻击步骤甚至已经成为了固化的模式,因此也没人愿意再把这已经成为定式的东西拿出来摆弄。不过话虽这样说,我认为这些文章讲解的并不详细,一些内容甚至是错

    详情2018-01-05 09:04:38责编:llp   来源:驱动管家     
  • 哪些电脑容易被黑客入侵3389端口?防范黑客入侵3389端口的办法

    哪些电脑容易被黑客入侵3389端口?防范黑客入侵3389端口的办法

    你的ADSL用户名和密码不安全刚刚上网看了会儿新闻,和朋友聊了聊天。之后打游戏的时候,发现比平时要卡,不知道是什么原因,难道是网络问题吗?不管它了。听同事说美剧《英雄》不错,准备今天晚上不关机了,把它

    详情2018-01-11 09:03:49责编:llp   来源:驱动管家     
  • web服务器的漏洞 web服务器的保护

    web服务器的漏洞 web服务器的保护

    Web安全分为两大类:· Web服务器的安全性(Web服务器本身安全和软件配置)。· Web应用程序的安全性(在Web服务器上运行的Java、 ActiveX、PHP、ASP代码的安全)。Web服务器面临的攻击Web服务器攻击利用Web服务器

    详情2018-01-08 19:52:37责编:llp   来源:驱动管家     
  • u盘文件加密怎么做?U盘文件加密需要注意什么?

    u盘文件加密怎么做?U盘文件加密需要注意什么?

    现在U盘的存储空间越来越大,读写速度越来越快,可以轻松存储大量的文件到U盘里面;同时,优盘具有便携性等特点,使得U盘的使用极为普遍。但是,优盘在方便了工作生活的同时,也面临着一些风险。尤其是当U盘文件

    详情2018-01-10 08:43:37责编:llp   来源:驱动管家     
  • shell脚本怎么监控mysol服务器?shell脚本监控mysol服务器的步骤

    shell脚本怎么监控mysol服务器?shell脚本监控mysol服务器的步骤

    监控MySQL服务是否正常,通常的思路为:检查3306端口是否启动,ps查看mysqld进程是否启动,命令行登录mysql执行语句返回结果,php或jsp程序检测(需要开发人员开发程序)等等;方法1:监听3306端口方法2:查看mys

    详情2018-01-05 11:04:57责编:llp   来源:驱动管家     
  • 网站漏洞扫描工具:awvs怎么进行网站漏洞扫描

    网站漏洞扫描工具:awvs怎么进行网站漏洞扫描

    使用AWVS对域名进行全局分析,深入探索:首先,介绍一下AWVS这个工具。 Acunetix Web Vulnerability Scanner(简称AWVS)是一款知名的网络漏洞扫描工具,它通过网络爬虫测试你的网站安全,检测流行安全漏洞。

    详情2018-01-09 10:33:24责编:llp   来源:驱动管家     
  • 手机使用技巧 智能手机怎么用?

    手机使用技巧 智能手机怎么用?

    1。用智能手机工作室1 1版备份联系人、短信、通话记录等, 下载刷机相关文件(刷机工具, ROM, Radio, 格式化ExtROM工具Repart_DOC exe), 同步软件ActiveSync要用最新版4 0以上的。2。确认下载的ROM文件(n

    详情2018-01-04 11:50:01责编:llp   来源:驱动管家     
  • 短信验证码诈骗 警惕短信木马程序窃取信息

    短信验证码诈骗 警惕短信木马程序窃取信息

    本以为有了手机短信验证应该很安全了,没想到银行卡里的钱还是能被刷走,关键是一条短信都没收到。到底是怎么回事?原来是手机木马搞得鬼,很多奇怪的第三方软件作为木马拦截你的短信,发送到黑客的邮箱,然后转

    详情2018-01-10 11:34:19责编:llp   来源:驱动管家     
  • 如何通过135端口入侵网站?135端口入侵的方法大揭秘

    如何通过135端口入侵网站?135端口入侵的方法大揭秘

      协议并提供DCOM(分布式组件对象模型)服务,通过RPC可以保证在一台计算机上运行的程序可以顺利地 执行远程计算机上的代码;  

    详情2018-01-05 10:48:26责编:llp   来源:驱动管家