B站UP推原型污染

极客

B站UP主翻车现场:原型污染攻击,这波操作我给跪了!

哎呦喂,各位老铁们,今天咱们不聊别的,就聊聊B站那些UP主们最近搞出来的“原型污染”大瓜!作为一个在网络安全圈摸爬滚打多年的老油条,我真的是看得目瞪口呆,血压飙升啊!B站UP推原型污染这事儿,简直比八点档狗血剧还精彩,我必须得跟你们好好唠唠!

先说说这“原型污染”是个啥玩意儿吧!咱们写代码的朋友都知道,JavaScript里的原型链就像家族族谱,老祖宗(Object.prototype)的东西,子子孙孙都能继承,但有些UP主愣是把这个继承机制玩坏了,往老祖宗身上乱塞属性,这不就相当于在族谱上乱写乱画吗?哎,我看到那些教学视频的时候,真的是又气又笑,气的是这操作能带坏多少萌新,笑的是评论区还有一群不明真相的吃瓜群众在刷“学到了学到了”,我滴妈呀,这哪是学技术啊,这是在学怎么当黑客吧!

有个UP主的视频我印象特别深,标题起的那叫一个惊悚“三十秒黑掉全站,你也能行!”我点进去一看,好家伙,直接教人用merge操作往Object.prototype上怼payload,视频里那UP主还得意洋洋地说:“看,这样所有对象就都有这个属性了,网站不就任你摆布了?”我当场就想把手机摔了!兄弟,你这不是在教人写代码,你是在教人怎么毁掉一个互联网公司的数据库啊!而且最离谱的是,这视频播放量居然破百万,弹幕里全是“牛逼”、“666”,看得我血压直接拉满!

再跟你们说个更绝的,有个自称“安全专家”的UP主,粉丝好几万呢,居然在自己的教程里把原型污染和XSS攻击混为一谈,还说“反正都是注入,都差不多”,差不多?你咋不说坦克和拖拉机差不多呢!这两个攻击原理完全不同好吗?原型污染是污染对象的原型链,XSS是注入脚本,防护措施也完全不一样啊!咱就是说,这种误人子弟的教程,能不能先审审?我估计这孩子可能连__proto__prototype的区别都没搞明白,就敢出来做教程了,真是初生牛犊不怕虎啊!

说实话,我也不是完全反对UP主们讲这些攻击技术,毕竟知己知彼百战百胜嘛!但是啊!你们能不能负点责任?讲攻击的同时也讲讲防御啊!别光教怎么用JSON.parse触发污染,好歹也说说怎么用Object.freeze来防着点儿啊!这种只教“进攻”不教“防守”的教程,就像教人蒙眼开车却不教刹车一样,这不是坑人吗?我甚至看到有个UP主的粉丝在评论里问“大哥,我照着你的方法试了,但网站没被黑,是不是我操作不对?”,我的天呐,这孩子居然是想去实战黑站的!这可真是要把人送进局子的节奏啊!

而且啊,这些UP主为了流量,标题党玩得那叫一个溜。“震惊!一行代码拿下整个后台”、“程序员必看:三分钟让你的系统瘫痪”,咱就是说,你咋不去写小说呢?这种哗众取宠的标题,不是明摆着教唆犯罪吗?我寻思着B站不是有青少年模式吗?这种视频是不是也该管管?我可是亲眼见过一个十几岁的小孩在评论区说“学会了,改天去试试学校的网站”,吓得我赶紧去提醒管理员,这种内容真的会害死人的!

你们知道吗?真正的原型污染攻击,后果有多严重?轻则网站弹窗乱飞,重则服务器直接被人拿下,用户数据全被偷走!更可怕的是,这种攻击很难被发现,因为对象属性是动态的,你根本看不出来哪里被污染了,我就见过一个倒霉的开发者,排查了一整天的bug,最后发现是自己提交的数据被污染了原型链,导致整个站点崩溃,那哥们儿的头发,我看是保不住喽!

好了好了,说了这么多,我就是想跟各位UP主提个醒,咱们做技术教程,能不能负点责任?讲清楚原理,说明白危害,最重要的是——教教大家怎么防御!这可不是什么小事儿,这关乎整个互联网的安危啊!还有那些看视频学习的朋友们,擦亮眼睛哈!看到那种标题党教学,直接举报就完了,别傻乎乎地去跟着做,小心把自己送进去吃牢饭!好了,今天就唠这么多,要是觉得我说得有道理,记得给我点个赞,咱们下期再见!么么哒!

网络安全学习之路,任重而道远,想更深入地了解各类网络攻击与防御技巧,获得专业指导?

B站UP推原型污染

学习网络安全可以加QQ:3382681695

文章版权声明:除非注明,否则均为咸鱼-即刻攻防原创文章,转载或复制请以超链接形式并注明出处。

目录[+]

取消
微信二维码
微信二维码
支付宝二维码