【原创】博客园重大Bug!管理员快来!!

事情的起因

今天在修改密码时提示修改失败(必须包含字母,数字,特殊字符),习惯性的查看下请求响应,如图,

轻松获取到改密码的接口地址,以及请求方式。

查看POST请求参数

很显然,应该是使用js把新密码和旧密码进行了加密。关于具体如何加密,这无关紧要。因为需要原密码,所以密码你可以放心,这个改不了~~~不过,举一反三,细思极恐,不需要密码的岂不是完蛋了!!!

emmmm,写着写着举报文成了教唆文~~~~(尴尬的表情)

如果我是黑客,我如何盗号

说一下过程,比如,我发布了一篇文章到博客园首页,你看到标题觉得不错于是点了一下,这时页面跳转到我写的博客,重点来了!!!---------------这时候,你在博客园的登录用户名已经被我偷偷修改,你发布的博客被我全部删除!你的博个人签名被我肆意恶搞!

如何修改登录用户名

修改登录用户名只需要旧的登录名,这个不难搞!

如何删除博客,这点最致命!

删除博客只需要博客ID,太好搞了!在哪我不能说!~~~~

如何修改显示名称

如何解决?

自己想了一下,HTTP请求真的无法避免被监听,Cookie,referer 啥的也都没啥用,解决之道只能在服务端,毕竟只有服务端才是对用户完全屏蔽!简单点的,当用户在一段时间第一次删除博客时,服务端请求输入密码验证,验证通过尽情删,过一段时间再删除博客再重新认证下!把delete权限抽取出来,放session里记录是否有过delete授权。貌似遇见过这种套路。。。至于其他的无关紧要的修改,如果不嫌麻烦也可以如此~~~emmmmm

关于上面如何删除别人博客以及恶搞的细节,仁者见仁,智者见智,没必要说出来~



【原创】博客园重大Bug!管理员快来!!

原文地址:https://www.cnblogs.com/yueshutong/p/9503432.html

时间: 2024-08-11 01:26:34

【原创】博客园重大Bug!管理员快来!!的相关文章

博客园出bug了

我是在17:17的时候发了一篇文章 题目是Yii2.0中文开发向导--控制器(Control).后来只是修改了一下文章的标题改为Yii2.0中文开发向导--控制器(Controller) 结果现在有2篇文章,原先的文章标题修改成功了,但又自动生成一篇文章,如图: 博客园出bug了,布布扣,bubuko.com

博客园计算园龄不正确,请管理员确认

.............................................................................................................................. 博客园计算园龄不正确,请管理员确认. 是2012-6-14入园的,现在园龄也该3年了,2年11个月是几个意思. 希望工作人员工作人员移出首页的同时,认真确认一下是不是bug ....................................

发现一个骗粉丝的人后发现博客园的一个bug

发现一个骗粉丝的人后发现博客园的一个bug 当你点开这篇文章的时候,如果你已经登录博客园账号,那么你自动回成为我的博客园粉丝,因为我加了自动关注的js,这里并不是想骗粉丝,希望博客园能重视这个bug(当然博客园肯定知道这个bug的).明天早上我会删除掉这段js的. 起因>发现一个骗粉丝的人 经过>他是如何实现骗粉丝的 我的一些思考 1.发现一个骗粉丝的人 今天下班,打开博客园的时候看到这篇文章,点了进去,感觉排版不错,自定义的界面体验非常不错,职业性地点击了主页看了看,发现了一个问题,于是乎有

【强烈谴责】博客园园友随意抄袭他人文章并作为自己原创的行为

事因 今早上班,上博客,看了一下十天排行榜,发现一篇文章名为<为什么我们做分布式使用Redis?>. 抄袭文章地址如下: https://www.cnblogs.com/yaodengyan/p/9717080.html 此文抄袭,还上首页,还进了十天推荐排行榜. 话说,没上首页,我还真没注意到. 敢问博客园,是不是找个热门文章,改个名字就能上首页? 证据 我的原文地址如下,<分布式之redis复习精讲> https://www.cnblogs.com/rjzheng/p/9096

如何在博客园上面显示自己定义的头像--【sky原创】

如何在博客园上面显示自己的头像 1.打开你的博客主页: 点击[管理],如图:   2.点击[设置],在如下图的界面里点击[头像设置]     3.出现如下图界面后,选择右上角的[我的博客]左边那个选项,我的是[张昺华-sky]   4.出现如下图后右键--[查看网页源代码]     5.出现下图后,按快捷键[ctrl+f]搜索[user_profile_block] 复制下面这句话 <img src='http://pic.cnitblog.com/avatar/698434/201412031

仅靠“博客园”就能推动net的崛起么?

我感觉里,一个语言社区的推动,大部分靠的都是中下层人来推动的,而不是精英层.当然也不是说精英层不重要,而是如果一个东西只有精英层会用,它只会沦为小众化的产品.举个例子orchard,很牛逼的一个net开源项目,但是因为太复杂,所以只能沦为小众化产品.而小众化的产品,对于不了解的人来说,它就是不够好. 根据二八原则,也只有20%的大公司,剩下80%都是中小型公司.在中小型公司的人数也一定比大公司人数多,每个大公司都有自己详细的部门分类,有专业的大牛,负责搭建那些复杂牛逼的框架,而那些牛逼的,复杂而

如何高效的利用博客园?

写在前面 在河南工作那会儿,虽然遇到问题也百度过,google过,但是很少留意内容来自哪个网站,也许是工作的内容太简单了,也许是太单调了,之后的之后就很少上网查东西了,因为模块相似,功能相似,代码写了n遍了.真不用了!后来也因为合同到期了,就选择了让我向往已久的北京. 来了北京后,发现自己其实很菜,之前那种玩法都是小儿科.不得不重新充实自己.然后就是不断的学习,不断的提高,一个偶然的机会,群里朋友说起了博客园,也是偶然的一个举动进博客园看了一看,不看不要紧,一看,二看.......从此以后我发现

[JS]玩转博客园的几个“奇技淫巧”

混迹博客园快一个月了,非常喜欢这块技术氛围浓厚的园地,不过在玩转园子的过程中也发现了几个小缺陷,不过好在申请了JS权限之后可以解决大部分的不方便,而在不能植入自定义JS的页面也可以用比较hack的方式来缓解问题.本文就来说一说我这一个月来碰到的几个问题以及解决之道:D 一.判断当前用户 写随笔的过程中可能经常需要对页面进行一下预览,然而编辑器的预览功能没办法带上自定义的CSS和JS,所以通常都得保存草稿然后查看随笔.预览完之后想要继续编辑的话就得一直拉到随笔的结尾,这个实在是不太方便,于是自然就

用Qt写软件系列六:博客园客户端的设计与实现(用Fiddler抓包,用CURL提交数据,用htmlcxx解析HTML)

引言 博客园是本人每日必逛的一个IT社区.尽管博文以.net技术居多,但是相对于CSDN这种业务杂乱.体系庞大的平台,博客园的纯粹更得我青睐.之前在园子里也见过不少讲解为博客园编写客户端的博文.不过似乎都是移动端的技术为主.这篇博文开始讲讲如何在PC端编写一个博客园客户端程序.一方面是因为本人对于博客园的感情:另一方面也想用Qt写点什么东西出来.毕竟在实践中学习收效更快. 登录过程分析 登录功能是一个客户端程序比不可少的功能.在组装Http数据包发送请求之前,我们得看看整个登录是怎样一个过程.F