入侵 Chess.com 并访问 5000 万条客户记录
samcurry.net | 博客 | #bug-bounty | #account-takeover | #api-security | #mobile-security | #chess-com | #signature-bypass
摘要
Sam Curry 复盘入侵 Chess.com 移动端 API:发往 api.chess.com 的签名请求看似无法篡改,但签名生成与校验环节的缺陷最终演变为任意账号完全接管;漏洞简单,却波及 5000 万条客户记录。
- 发布时间
- 收录时间
Skip to content