Direction的碎碎念
1.12K subscribers
1.64K photos
213 videos
163 files
1.81K links
有效信息(我感兴趣的无效信息)
会在这个频道里出现
Download Telegram
马斯克将会从下周开始逐步解封所有符合条件的被封Twitter帐号
签哥被判13年🎢
Please open Telegram to view this post
VIEW IN TELEGRAM
喜讯

网易我的世界告赢迷你世界
迷你世界向网易赔偿5000万人民币
并且删除267个侵权元素
1. 151个合成元素(合成表
2. 70个基础元素
3. 9个生物元素(5个动物4个异造生物
4. 37个游戏数值(饥饿度,烧制,红石


消息来源: https://t.me/airproxies/2520
Channel name was changed to «🕯Direction的碎碎念»
Channel name was changed to «Direction的碎碎念»
一个免注册即可使用chatGPT的反代网站
这年头就别费事搞接码平台了
https://gpt.chatapi.art
宝塔又被淦出漏洞了?
应美国政府要求,加密货币交易平台FTX交易公司创始人萨姆·班克曼-弗里德12日在巴哈马被捕。预计他将被引渡到美国。
菲律宾SIM卡实名制本月底正式上线。
估计菲区Spotify🎧
还能最多再用6个月吧差不多
Please open Telegram to view this post
VIEW IN TELEGRAM
国家卫健委:当前,新冠肺炎核酸检测实行愿检尽检的策略,许多无症状感染者不再参加核酸检测,无法准确掌握无症状感染者的实际数量,从今天(2022年12月14日)起不再公布无症状感染者数据。
http://www.nhc.gov.cn/xcs/yqtb/202212/b116e06cd2e847baadf630bc9d9ad2a5.shtml

消息来源: https://t.me/abcthoughts/4642
Forwarded from 凛の碎碎念
v2board数据泄露漏洞复盘:
通过review问题代码发现,问题在于鉴权中间件。
1.6.1版本的token存储方式从session改成了cache,导致作者重写了鉴权代码
新的鉴权代码造成了严重的漏洞

众所周知v2board的管理员信息和用户信息都在user表,仅用is_admin字段区分是否管理员

管理员API的中间件鉴权代码和用户API中间件鉴权代码一模一样,只是多了个is_admin校验。
如图所示中间件首先会检查浏览器提交的token是否在服务器cache,也就是redis中。如果有,直接通过鉴权。

问题就在于这,普通用户在登录后生成的token已经在服务器redis表中,所以将普通用户的token直接提交到管理员相关API接口,即可通过鉴权,没有任何权限校验。

也就是普通用户的token,可以随意调用管理员的API,相当于拥有了完整的管理员后台权限。

https://twitter.com/AyagawaSeirin/status/1603385153480716288