Dahi 在 【酷安漏洞】分享一个两年前发现的酷安社区漏洞,无视图片外链域限制发帖,我酷安号没了 中发帖
发帖原因
起因是我昨天在L站发帖发现不准引用图床,然后想起来了这个酷安漏洞,不知道现在还有没有。
由于本人之前一直活跃于水深火热,对官方乌烟瘴气的酷安社区,而酷安因为我使用插件以及利用(没干坏事)这个漏洞把我所有账号与设备全部封禁。
但是他们修复bug好像修错了(我当时用这个漏洞给酷安帖子直接引用了酷安的OSS对象存储,然后我发现没有防盗链,闲着没事直接当博客的同步图床使了…主要是我觉得同步图片挺麻烦的)。
本人态度详见结语。
我无法直接与酷安官方取得联系,所以我打算公开一下。
内容具体表现概括为:一种通过酷安302跳转api的绕过域名校验的图片引用方法
复现方法:
1.发布任意带图片的动态
2.使用抓包软件,去酷安编辑动态并抓包,找到图片部分,使用以下链接302API(我想不出为什么要设置成302,太不安全了)替换图片链接:
https://coolapk.com/li...