黑洞咖啡馆绕过邀请码注册成功,我把这个发出来纯粹为了好玩,建议把这个漏洞补一补。PS:能不封我账号吗?

2014-10-07 00:26:09 +08:00
 winterock
@neoz (话说创建主题能at人么?)

前几天忙着到处去吃高价饭(参加婚礼),刚刚看到“黑洞,新宇宙。V2EX 特别暗号”,发现已经来晚了。看大家回复得那么热闹,感觉好像还挺有意思的。
(请注意,以下步骤中的代码故意写的有问题,照抄可是不能正常运行的哦。)

可是,没有邀请码肿么办?那就尝试一下能不能绕过咯。
1,试试邀请码coffee4us以及随便输入一个邀请码 -> 提示错误
2,浏览一下注册页面的代码,用的是bootstrapValidator来验证,另外页面中写了一段js代码来初始化bootstrapValidator。这东西没用过,没关系,去找官网看看api。
3,然后很顺利得就发现了貌似可以在chrome的console下这样做,form.bootstrapValidator('updateStatus', 'invitecode', 'VALIDATED'),前面的错误提示消失了
4,点击注册,又出现了错误提示,估计提交的时候还会再验证一次
5,没关系,重新找一个api--form.bootstrapValidator('removeField', 'invitecode')
6,点击注册,由于填的邀请码是“111”,提示验证码不存在。诶,有戏!
7,再来,把邀请码改为别人用过的,例如“coffee4us”
8,Mission Complete!

如果给站主带来什么麻烦,提前说一声抱歉啦。
要解决上面这个问题,需要在后台再判断一下,用过的或者过期的邀请码不能再用,就好了。


最后,再ps一次,能不封我账号么?我不会干坏事的!!!
32582 次点击
所在节点    程序员
164 条回复
tolbkni
2014-10-07 10:55:33 +08:00
@mimomi 有人比我快……
xspoco
2014-10-07 10:56:07 +08:00
@mimomi
已用,接力

cd96025a68af41e1bc16b1b7979f3556
tolbkni
2014-10-07 10:56:52 +08:00
@xspoco 姨妈,都在 F5,网速不给力啊
Brook
2014-10-07 10:57:55 +08:00
@xspoco
已用,接力
adc5afd1b39bbab3c4aefa1c9962b49f
tolbkni
2014-10-07 10:58:47 +08:00
@Brook 已用,接力

85ddbdbf380b3fa3a0ec21463a85b101
ChangeTheWorld
2014-10-07 11:00:13 +08:00
@tolbkni 已用,接力

308313d2d0e5f2a41ed2a95df08490eb
ybh37
2014-10-07 11:01:17 +08:00
@ChangeTheWorld 已用 谢谢
接力

b038c35dd0853fc4426b217e86be4dfa
lioekas
2014-10-07 11:01:56 +08:00
已用 4287605e94e666f9b511e9def032a0ec
kaguca
2014-10-07 11:05:05 +08:00
@lioekas 好人一生平安,已用
接力
1af16a4cee88b546a90a497c6bde3780
chinafeng
2014-10-07 11:05:15 +08:00
怎么没有人接力了
lisx
2014-10-07 11:06:59 +08:00
@kaguca 接力
ccefcc90bfc6c4f0fe63c18ea93471bd
chinafeng
2014-10-07 11:08:13 +08:00
@lisx 已经失效...谁给用了也不说话,呜呜
nuist
2014-10-07 11:09:44 +08:00
@chinafeng ccefcc90bfc6c4f0fe63c18ea93471bd
zzNucker
2014-10-07 11:14:52 +08:00
用了的接一下力哈~
wmq5451532
2014-10-07 11:16:42 +08:00
@neoz 需要闲置服务器吗?
chinafeng
2014-10-07 11:19:21 +08:00
@nuist 又被使用了...没人接力
winterock
2014-10-07 11:19:51 +08:00
@ipconfiger 你这就是心急吃不了热豆腐啊。我一开始就说了代码不能照抄呀,前两条评论里面可以看出你没有仔细去看懂代码,把我故意写错的地方改过来。看别人@luckykong 多机智。


@Lucups 谢谢你呀,我正式授予你“捧场王”的称号,哈哈。


@llbbzh @neoz 动作真快呀。佩服。谢谢不封号。


@aliuwr 如果是严重的问题,我当然会私下联系站主,但是这个问题,其实没有任何破坏性,最多多几个用户注册,如果站主觉得这样不妥,把新注册的删掉就是了。
winterock
2014-10-07 11:22:21 +08:00
@evilangel 小老弟,你把我的唯一的邀请码用了,这样真的好吗?哈哈,不过为你的机智点赞。
F2Sky
2014-10-07 11:24:08 +08:00
在线刷新等接力
~~~~(>_<)~~~~
yinxingren
2014-10-07 11:33:16 +08:00
@F2Sky 79941d6b5c3c08aa8dd7d899fb2ab43f 发我张好人卡把

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://tanronggui.xyz/t/137350

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX