Twitter Critical XSS+CSRF Vulnerability: Reporter Banned from Bug Bounty Program

Twitter Critical XSS+CSRF Vulnerability: Reporter Banned from Bug Bounty Program

N
News Editor 01
2026-07-05 15:45:11
An anonymous user discovered a severe XSS+CSRF vulnerability on Twitter's analytics subdomain that could hijack accounts. After reporting privately, Twitter rejected his bounty and banned him from the program. The bug existed for over a year.

近日,一名化名为 @rabbit_2333 的Twitter用户公开披露了一个影响巨大的安全漏洞。该漏洞结合了跨站脚本(XSS)和跨站请求伪造(CSRF),恶意攻击者只需诱导用户点击一个特制链接,即可完全接管其Twitter账户——包括发推、点赞、转发甚至屏蔽其他用户,唯无法修改密码。令人震惊的是,该漏洞在Twitter的系统中已存在超过一年,而举报者不仅未获得任何赏金,反被永久禁止参与官方漏洞赏金计划。

漏洞细节:一次点击即可沦陷

根据 @rabbit_2333 在12月12日发布的推文,漏洞位于Twitter分析子域(analytics.twitter.com)上。攻击者可通过构造恶意页面或链接,利用XSS脚本注入绕过同源策略,再配合CSRF诱骗已登录用户执行非意在操作。安全研究员 Chaofan Shou(智能合约分析平台Fuzz.Lan联合创始人)随后提供了技术细节,证实该漏洞“极其容易”被武器化,攻击者可调用几乎所有Twitter API接口。

知名网络安全研究员 Sam Sun 补充指出,即使用户在手机浏览器上使用Twitter也无法幸免,因为移动端无法安装扩展程序来阻止此类攻击。他建议用户暂时改用Twitter官方App,或使用注重隐私的 Brave浏览器(该浏览器默认阻止XSS攻击)。

赏金计划漏洞:举报者反遭封禁

@rabbit_2333 表示,他最初通过Twitter官方的漏洞赏金计划私下提交了报告,但被告知该漏洞已存在一年多,且不符合赏金条件。在等待修复无果后,他决定公开披露。Twitter的回应迅速而严厉:数小时内修复了漏洞,但同时向他发送了封禁通知,禁止其未来参与任何赏金活动。

“谢谢你,Twitter。”该用户讽刺地附上了封禁截图。此举引发了社区对漏洞赏金计划公平性的广泛讨论。传统赏金计划要求白帽子在漏洞修复前保密,但通常也设定合理的时间期限,若厂商长期不处理,安全研究人员有权披露。此次事件中,Twitter似乎同时忽视了内部催办与外部贡献。

对加密行业的安全启示

尽管该漏洞直接针对的是社交平台,但加密社区必须引以为戒。漏洞赏金计划在 加密货币和智能合约 领域极为普遍,是发现DeFi协议漏洞、保护用户资产的关键机制。如果项目方像Twitter一样对报告者敷衍了事甚至惩罚,将严重打击白帽子的积极性,最终损害整个生态的安全基础。

Fuzz.Lan 联合创始人 Chaofan Shou 也强调,此次漏洞的修复时间线与加密行业常见的‘漏洞披露后48小时热修复’形成鲜明对比。Twitter的反应表明,即便是大型科技公司在安全响应上也可能存在严重官僚主义。加密项目方应当吸取教训,建立透明、公正的赏金机制,并在发现漏洞后及时与研究人员沟通,而非将其边缘化。

截至发稿,Twitter官方未就此事件发表进一步评论。但该案例已再次提醒所有依赖Web技术的平台:忽视底层安全漏洞的代价,远比支付一笔赏金高昂得多。

This article was originally published by Bit.Fan. For more cryptocurrency news and market insights, visit www.bit.fan.
100

Disclaimer:

The market information, project data, and third-party content displayed on this platform are for industry information sharing only and do not constitute any form of investment advice or return commitment.

Cryptocurrency trading carries high risks. Users should fully assess their risk tolerance and make independent decisions. All profits, losses, and legal responsibilities are borne by the users themselves.