漏洞赏金猎人 Frans Rosen 发现社交应用 Slack 存在一个漏洞,可被攻击者利用窃取访问令牌并接管账户。该漏洞存在于应用与互联网浏览器传输数据的方式。Rosen 于上周五报告了这一漏洞,5 个小时后官方便修复了漏洞并付给 Rosen 3000 美元的漏洞赏金。
Slack 利用 postMessage 技术可安全地实现跨域传递信息,但同样也存在一个重大隐患:它不会核查不同域传递过来的信息。Rosen 通过创建一个可劫持程序的恶意页面,并利用该漏洞重新连接受害者的 Slack WebSocket 到自己的 WebSocket 页面上,从而窃取私人 Slack 令牌。
原作者:Pierluigi Paganini,译者:M帅帅
本文由 HackerNews.cc 翻译整理,封面来源于网络。
转载请注明“转自 HackerNews.cc ” 并附上原文链接。
from hackernews.cc.thanks for it.











![[最新] 08最新贺岁大片《非诚勿扰》[DVDscr/rmvb][迅雷]-微慑信息网-VulSee.com](http://farm4.static.flickr.com/3056/3116417783_07fb67ac4f_b.jpg)
![[BLog] PJblog2 v2.6 Beta 01 更新包-微慑信息网-VulSee.com](http://www.pjhome.net/images/download.gif)
![[vulsee-com]看到棉花糖fans被D想起之前朋友被DDOS的情况-微慑信息网-VulSee.com](https://vulsee.com/wp-content/uploads/2024/08/10542af4b3994812a8f05c951c1e7710.png)

![[八卦] 王婷婷—揭秘一个大三女生的性爱录像-微慑信息网-VulSee.com](http://free.86hy.com/crack/pic/1.jpg)
![[随笔]今天国际警察节-微慑信息网-VulSee.com](http://photo.sohu.com/20041017/Img222528326.jpg)

青云网
