大家怎么看 B 站员工给用户注入 xss 攻击

141 天前
 LiuJiang

笑死我了,该员工被开盒了,00 后,因跟用户对骂,怼不过,利用权限恶意植入 xss 攻击脚本

补个图片

9512 次点击
所在节点    哔哩哔哩
53 条回复
xw340721
141 天前
@sunny352787 我看简历说 23 年毕业,现任 b 站 xx 项目负责人.如果不是自己吹写的发,真的负责人的话,阿 b 是没人才了,还是没眼光.
LieEar
141 天前
程序员的耻辱
Cu635
141 天前
@x86 #1
@BAT #9
@microka #11
直接点击访问(不管是从这里点击还是从 tg 页面点击)说是视频 404 ,需要复制链接输入地址框访问。
ChefIsAwesome
141 天前
乐。有这权限,弄个挖矿的脚本,不得赚死了。
asdfasasdf
141 天前
@Cu635 #23 这样做的意义是啥,视频本身并没有下架,难道只是判断了引用来源来决定视频是否展示?
sunny352787
141 天前
@xw340721 还是管理流程有问题,即便是负责人也不能这么提交代码,至少要有两个人进行审核,主程提交代码也得找俩人 approve ,流程死规定谁都别想绕过
yinanc
140 天前
逆天草台班子
930RC92EtcpqT2vM
140 天前
所是攻击范围和对用户影响是什么?
x86
140 天前
@allpass2023 #28 只能吓唬不懂的人
yoyoyoyolol
140 天前
之前爆料的 b 站抽奖都是被自己内部的人抽了,每次中奖还发帖在那秀,名字也不改每次都是一个人
proxytoworld
140 天前
@x86 注入了 js 代码,能操控用户账户,只是那个人没这样做而已
ALLROBOT
140 天前
@xw340721 23 届毕业,那就是 02 后了,年轻人冲动点做啥都不奇怪😅
Ocean810975
140 天前
@asdfasasdf 很久之前 b 站就有 HTTP Referer 的跳转检测,一段时间内 NGA 甚至打不开任何 b23 短链,可能是为了避免站外不好的消息扩散,放站内就不管了?
oamu
140 天前
@allpass2023 #28 好像是攻击和他有矛盾的特定用户,拦截页面,执行删除投稿的操作。
mooyo
140 天前
正常,国内基本没 CR ,随便上 master 的。这老哥估计要进去了
Cu635
140 天前
@asdfasasdf #25
为啥不下架我确实说不好,猜测是因为这事儿极其严重,而且也确实侵害的是公司利益,下架了负面影响更大,所以才没下架?不过也确实有可能因为现在是风口浪尖,下架了影响更大,准备等着热度过去了再下架的。
不过决定视频是否展示这个原因很简单:控制传播。

@WorldDominator #8 @azhangbing #14 @oamu #15 @lindas #18 @ALLROBOT #32 @mooyo #35
这就是应该“破坏计算机信息系统罪”上场的时候了。

@Lykr #6 @sunny352787 #17 @sunny352787 #26
恐怕不是技术拉,而是因为“降本增效”裁员搞得。

@mcone #4
啥预言?能给指个路么?
dule
140 天前
我靠,难怪我最近打开 b 站就觉得异常的卡,刷新了好多遍
JohnShaw
140 天前
卧槽,可惜离职了,不然要好好吃吃瓜。b 站草台班子好不意外,在里面干了这么多年一点不吃惊这种事。😂之前还有泄露主站源代码然后人跑机场的事呢。
phrack
140 天前
草台班子
chesha1
140 天前
还有一个提到的事,这个开发还查了生产数据库,拿到了对方的实名信息,用这个实名信息把对面开盒了

一个普通的开发能随便查用户的数据,这个离谱程度不亚于引入漏洞

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://yangjunhui.monster/t/1106028

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX