黑洞咖啡馆绕过邀请码注册成功,我把这个发出来纯粹为了好玩,建议把这个漏洞补一补。PS:能不封我账号吗?

2014-10-07 00:26:09 +08:00
 winterock
@neoz (话说创建主题能at人么?)

前几天忙着到处去吃高价饭(参加婚礼),刚刚看到“黑洞,新宇宙。V2EX 特别暗号”,发现已经来晚了。看大家回复得那么热闹,感觉好像还挺有意思的。
(请注意,以下步骤中的代码故意写的有问题,照抄可是不能正常运行的哦。)

可是,没有邀请码肿么办?那就尝试一下能不能绕过咯。
1,试试邀请码coffee4us以及随便输入一个邀请码 -> 提示错误
2,浏览一下注册页面的代码,用的是bootstrapValidator来验证,另外页面中写了一段js代码来初始化bootstrapValidator。这东西没用过,没关系,去找官网看看api。
3,然后很顺利得就发现了貌似可以在chrome的console下这样做,form.bootstrapValidator('updateStatus', 'invitecode', 'VALIDATED'),前面的错误提示消失了
4,点击注册,又出现了错误提示,估计提交的时候还会再验证一次
5,没关系,重新找一个api--form.bootstrapValidator('removeField', 'invitecode')
6,点击注册,由于填的邀请码是“111”,提示验证码不存在。诶,有戏!
7,再来,把邀请码改为别人用过的,例如“coffee4us”
8,Mission Complete!

如果给站主带来什么麻烦,提前说一声抱歉啦。
要解决上面这个问题,需要在后台再判断一下,用过的或者过期的邀请码不能再用,就好了。


最后,再ps一次,能不封我账号么?我不会干坏事的!!!
32055 次点击
所在节点    程序员
164 条回复
aheadlead
2014-10-07 01:47:00 +08:00
@slowfei 邀请码错误或已被使用
zhigang1992
2014-10-07 02:09:13 +08:00
邀请码是现有用户邮箱的MD5吗?
zhigang1992
2014-10-07 02:19:03 +08:00
@neoz 还真的是呀~~~ 加个盐吧
翻了翻把这位仁兄的邀请码给用了 @fypyyzr
给大家接力吧
6e38023fb202d0261c75359d81402729
13k
2014-10-07 02:23:34 +08:00
I took this 6e38023fb202d0261c75359d81402729
dinghua
2014-10-07 02:28:05 +08:00
@13k 求邀请码
13k
2014-10-07 02:31:02 +08:00
be03d2094262d536da895425153f2d8b
dinghua
2014-10-07 02:36:11 +08:00
接力:
cc86401757f4da37874831eb6da0e8bd
HELLODC
2014-10-07 03:32:03 +08:00
求接力啊!!
Havee
2014-10-07 07:14:03 +08:00
没人接力了?
liyandong
2014-10-07 07:55:08 +08:00
快,我要邀请码。i@gengu.org
RIcter
2014-10-07 08:13:31 +08:00
看这样子没做后端验证?
又不像没做后端验证的样子…什么神奇原理…

我直接post data可以么
frozenfall
2014-10-07 08:26:36 +08:00
frozenfall21#gmail.com
放假只顾玩去了,没有来呢~~~谢谢啊~~~
karonl
2014-10-07 08:42:50 +08:00
真诚求暗号 i@karonl.com
letitbesqzr
2014-10-07 08:50:25 +08:00
monkeysqzr#gmail.com
omoyouo
2014-10-07 08:55:24 +08:00
完了,接力断了。jluwangyx#gmail.com
gerorim
2014-10-07 09:03:31 +08:00
@frozenfall

接力:
0c9a1c8c9b9ddff88050331a7415d3ed
mmmiao
2014-10-07 09:04:02 +08:00
求一枚邀请码 kfdt74@gmail.com ,谢谢啦
evilangel
2014-10-07 09:08:52 +08:00
好吧,原来邀请码是邮箱MD5加密字符串,刚拖了一下,找到@winterock 兄弟的邮箱MD5转了下测试注册成功了,在此说声抱歉跟谢谢。最好改进一下!
另外送上接力:942dd536997a91113dc2ed566d917279
20140930
2014-10-07 09:09:53 +08:00
用了36楼的,接力de2f094cadc06786924b664695201437
evilangel
2014-10-07 09:11:04 +08:00
哈哈,才发现原来@winterock就是楼主。。。希望@neoz 尽快修复吧~PS,不会删我账号吧?

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/137350

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX