全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 6326|回复: 29

[疑问] 【bug】阿里云盘有基础性设计漏洞,会泄露隐私

[复制链接]
imes 该用户已被删除
发表于 2021-3-29 19:12:30 | 显示全部楼层 |阅读模式
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-3-29 19:52:23 | 显示全部楼层
我这边有写这个秒传,可以看看。
阿里是要sha1跟大小的,2个都匹配才秒传,如果大小没有提供,那会给个url让你上传而不秒传。
(我没试过提供错误大小,你们可以试试)
所以应该做不到“按sha1遍历就可以拿到其它所有文件”的事。
发表于 2021-3-29 21:49:55 | 显示全部楼层
这个叫BUG? 扯淡呢吧...  sha1和size必须对应...  撞得撞多久..

就算size值你从1撞到****不算..

既然你知道sha1证明你还是有这个文件啊.或者文件是公开的..

这也算BUG的话.. 那微云也可以.. 只要sha1 + size 也是可以撞出来文件的.
imes 该用户已被删除
 楼主| 发表于 2021-3-29 19:17:24 来自手机 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-3-29 19:14:47 来自手机 | 显示全部楼层
一般的网盘在秒传时HASH匹配后还需要上传前64个字节以确定文件确实存在

点评

应该去找百度云挖人过来哈哈哈哈  发表于 2021-3-29 19:31
顶上去,还是大佬明白,这块确实应该做一下校验  发表于 2021-3-29 19:26
发表于 2021-3-30 00:30:52 | 显示全部楼层
本帖最后由 kuk 于 2021-3-30 00:32 编辑

百度网盘:MD5 HASH ?
115:SHA1 HASH ?
发表于 2021-3-29 19:48:05 | 显示全部楼层
我解读了你的帖子。大概意思就是说,你首先要知道某个文件的sha1。然后你伪造一个sha1,就不用自己亲自传,就可以把这个文件白瓢到你的网盘里。

但是我觉得这不是什么大问题。这虽然看似是个问题,但他也避免了网盘系统里出现多个sha1相同,文件不同的垃圾。也就是你说的刻意制造的假文件。
也不是什么漏洞,别人的保密文件又怎么会向你公开sha1的数值呢。至于公开的那些,也就没什么保密的必要。
发表于 2021-3-29 19:15:11 | 显示全部楼层
能说说这个,你打算用来做什么吗
发表于 2021-3-29 19:16:14 来自手机 | 显示全部楼层
是不是用乐发送公钥的
发表于 2021-3-29 19:18:02 | 显示全部楼层
用脚就能修复 承认啥啊
Fei 该用户已被删除
发表于 2021-3-29 19:21:16 | 显示全部楼层
提示: 作者被禁止或删除 内容自动屏蔽
发表于 2021-3-29 19:23:51 | 显示全部楼层
这个功能是模仿115的,目前没有爆出115出过偷文件的问题
发表于 2021-3-29 19:27:45 来自手机 | 显示全部楼层
夸克啊,以前记得提交一个chevereto,点击上传没反应的bug。直到我卸载都没修复
发表于 2021-3-29 19:28:12 | 显示全部楼层
这不是好事么,过两天可以出一个伪离线下载油猴脚本
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-5-15 03:15 , Processed in 0.066382 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表