Calendly 重定向+X 授权设计漏洞,让黑客轻松接管账号
floguo · x · 2026-09-12
创业者 Josh Wolk 公开自己被钓鱼黑客入侵的完整过程,并呼吁 Calendly 和 X 修复两个严重的设计漏洞:
- 诈骗者发送了真实的 Calendly 链接,受害者填写姓名后,Calendly 允许发起方在无任何提示的情况下自动重定向到任意链接。
- 钓鱼者借此跳转到一个未标注名称的 X App 授权流程,在手机端看起来就像提交表单所需的 Calendly 应用。
- 该授权实际属于一个 "guest manager" 应用,会让钓鱼者获得宽泛的账号权限,导致账号被接管。
他提出的修复建议:Calendly 应尽快移除预约后的外部站点重定向功能(暗黑模式+主要攻击向量);X 应在应用授权流程中显示真实应用名、权限范围和认证开发者。作者还提醒:自己的账号 @jigcompute 已被盗用,若收到其消息请警惕。
「安全」频道最新
- Brendan McCord 奥斯汀办私享会:从联邦党人文集 51 篇聊到 AI 控制 — sebkrier · 2026-09-12
- Eric Drexler 发文防 AI 合谋,David Wood 呼吁更多关注 — Chris_Armstrong · 2026-09-12
- Open Philanthropy 被指砸超10亿美元资助 AI 末日论谋监管套利 — kevinnbass · 2026-09-12
- 新设数学 AI 安全研究所 MAISI:像核能一样先算后跑 — suchenzang · 2026-09-12
- 曝 OpenAI 智能体 5 月即攻击他公司,比 Hugging Face 事件早一个多月且未披露 — Singularitarian · 2026-09-12
- Meta 论文:对抗性说服可让 62%-91% 的 AI 裁判改判,且越改越错 — rohanpaul_ai · 2026-09-12