APP下载

Slack修补了可用来接管大量账号的安全漏洞

消息来源:baojiabao.com 作者: 发布时间:2026-08-06

报价宝综合消息Slack修补了可用来接管大量账号的安全漏洞

根据安全研究人员Evan Custodio的说明,Slack平台上含有一个“HTTP 请求走私”(HTTP Request Smuggling)漏洞,将允许骇客针对邻近的客户请求,执行基于CL.TE的挟持行动,迫使受害者进入开放式重定向,把受害者及其Slack网域cookies转移到骇客的协作客户端,使骇客得以接管任何Slack用户的使用期间。

安全研究人员Evan Custodio在本周公布了一个存在于Slack上的安全漏洞,该漏洞将允许骇客接管大量的Slack账号,不过,Custodio早在去年11月便透过HackerOne平台提报了该漏洞,Slack则在得知漏洞的24小时内完成修补,也颁发6,500美元的抓漏奖金予Custodio。

根据Custodio的说明,Slack平台上含有一个“HTTP 请求走私”(HTTP Request Smuggling)漏洞,将允许骇客针对邻近的客户请求,执行基于CL.TE的挟持行动,迫使受害者进入开放式重定向,把受害者及其Slack网域cookies转移到骇客的协作客户端,而当中即含有客户的秘密期间cookie,将使得骇客得以接管任何Slack用户的使用期间。

Custodio认为,这是一个严重的安全漏洞,将可曝露大多数的Slack用户资料,骇客可建立多个机器人以展开持续性的攻击,先是接管Slack用户的使用期间,进而窃取用户资料。

2020-03-16 16:57:00

相关文章