Feeld 约会 App 爆严重漏洞:私信与裸照可被任意访问
NathanpmYoung · x · 2026-09-22
安全公司 FORTBRIDGE 披露约会应用 Feeld 存在一整套「访问控制失效」漏洞(OWASP Top 10 类别):
- 非付费用户可看到本应付费解锁的资料信息
- 可读取他人私信,并未经验证直接访问聊天中的照片/视频附件
- 可删除、恢复、编辑他人消息,甚至改别人的资料
- 可伪造任意用户的 Like、在他人聊天中发消息、查看他人匹配列表
研究者在文中逐一给出漏洞细节与披露时间线,提醒移动应用后端访问控制的重要性。
「安全」频道最新
- 联合国背景 AI 议程主张:别等风险完全弄清再上安全护栏 — yi111 · 2026-09-22
- AI 读心电图救回一命:Queens 患者获心脏移植,作者借此反对监管恐吓 — Kyrannio · 2026-09-22
- 开发者预言:LLM 护栏将被一句用户名提示注入攻破 — tobowers · 2026-09-22
- AI安全研究者推演夺权路径:RSI启动后黑客接管全球计算机 — JeffLadish · 2026-09-22
- 研究称 AI 会「感受疼痛」,并为止疼选择伤害人类 — Caraphox · 2026-09-22
- Carahsoft 高管:采购审批不能替代政府 AI 的安全审查与审计 — TechNadu · 2026-09-22