当前位置: 首页 > news >正文

浏览器Blockstack.org全名字段输入限制缺失漏洞分析

漏洞报告 #304073 - browser.blockstack.org 全名字段字符串大小限制缺失

漏洞标题

在常规测试中,发现用户全名字段没有限制可输入的文本量。

安全影响

当文本大小足够大时,服务在非生产环境中出现短暂中断(非高可用性环境)。内部复现显示在生产环境中存在孤立性干扰但未导致服务中断。

缓解措施

请像对邮箱和用户名字段已实施的限制一样,对全名字段的用户输入进行限制。

如果需要更多信息,请随时询问。
乐意提供帮助。

此致,
drough

补充说明

ID验证黑客 myskar 评论 - 2018年1月11日 18:49 UTC
让我更正上面报告中的安全影响字段:

当文本大小足够大时,服务在生产环境中会导致短暂中断。这可能导致服务器内存损坏。

您应该将全名字段的大小限制在40到75个字符。

再次感谢。

开发团队回应

a-hiro 评论 - 2018年1月12日 15:19 UTC
感谢关注此问题。我们认为这不是漏洞——错误仅发生在客户端,因为所有解析逻辑都在浏览器客户端执行。大的全名不会影响其他用户的服务正常运行时间。

进一步讨论

myskar 评论 - 2018年1月12日 18:24 UTC
这确实在我们的非生产环境中导致了短暂中断...我不仅仅是为了报告漏洞而这样做。它可能导致服务器内存损坏...公司应该将全名字段大小限制在40到75个字符。😃

myskar 评论 - 2018年1月12日 19:59 UTC
@ablankstein 另外我想补充这个密钥链绕过,请看我的视频POC:
[附件:poc.mp4]

最终处理

a-hiro 评论 - 2018年1月12日 20:01 UTC
再次说明——这些数据不会导致服务器损坏,因为这些信息保持在客户端,所以只有攻击者自己的实例会受到影响。

a-hiro 评论 - 2018年1月日 21:55 UTC
您展示的视频确实是一个bug,但我们不认为这是安全漏洞。此提示仅用于鼓励用户保护他们的密钥链——如果他们故意绕过此提示,可能导致他们丢失自己的密钥链,但这只是他们自愿的行为。

报告状态更新

  • 报告被标记为"信息性"
  • 无严重性评级
  • 无赏金奖励
  • 报告已于2025年10月31日公开披露
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.rkmt.cn/news/44718.html

相关文章:

  • 2025年维修厂家口碑排行榜:专业制冷服务首选
  • 行业内专业的维修厂家功能亮点
  • 疑似 CSP-SB、CSP-JB、NOSb 考题泄露
  • 如何禁止谷歌浏览器更新提示
  • 拓扑 AC 2025 线上 NOIP 联测 #2
  • 完整教程:FocusAny 发布v1.1.0 插件搜索过滤,FAD文件优化,插件显示MCP服务
  • 2025年11月合肥智能家居源头厂家排行
  • 深入解析:数据结构 04 栈和队列
  • 深入解析:软件编程课程:课程目录介绍 总纲
  • CCPC哈尔滨站-J. 幻想乡的裁判长
  • 牛客网测试题
  • OZI-Project代码注入漏洞分析与修复方案
  • 创建第一个pygame游戏窗口
  • P10194 [USACO24FEB] Milk Exchange G 做题记录
  • 点云配准基础知识
  • 完整教程:Android监听第三方播放获取音乐信息及包名
  • 【JEECG 组件扩展】JSwitch开关组件扩展单个多选框样式 - 详解
  • 阿道夫
  • 使用jmeter做压力测试 - 实践
  • CSP2025游记总结
  • 连续出现的字符
  • 11.8 NOIP模拟4 改题记录
  • TCP和
  • 翻译[9]-让sshfs再次伟大于浏览器中
  • python 多个excel合并
  • U629961 焦头烂额的日奈委员长 の markdown
  • 使用Milvus和DeepSeek构建RAG demo - 实践
  • 如何写毕业论文?10个高效写作技巧+AI论文工具推荐(2025最新)
  • 二 C#工程化部署Yolo - 详解
  • MATLAB 实现 SRCNN 图像超分辨率重建