找回密码
 立即注册
搜索
查看: 6288|回复: 35

[软件] 小红书P0级事故!可进入开发者模式看数据表

[复制链接]
     
发表于 2025-6-19 15:49 | 显示全部楼层 |阅读模式
6.18当天,小红书APP被曝存在严重安全漏洞。多位网友在技术社区披露,用户只需在App“设置”页标题处连续点击6-10次,输入弱口令“xhsdev”即可进入隐藏的开发者模式。该模式不仅提供日志、抓包和网络代理开关,还直接暴露了数据库表结构、推荐算法参数、内部微服务域名及端口等高敏感信息,有部分程序员将其描述为“P0级事故”,称“从业9年还是第一次见。”

现在好像被热更新了

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

     
发表于 2025-6-19 15:56 | 显示全部楼层


这个厉害了嗷
回复

使用道具 举报

     
发表于 2025-6-19 16:00 来自手机 | 显示全部楼层
今早看过进去了一下,感觉很多敏感信息退出来就卸载了
没想到这么大件事

—— 来自 vivo V2454A, Android 15, 鹅球 v3.5.99
回复

使用道具 举报

     
发表于 2025-6-19 16:05 | 显示全部楼层
好像改了?
回复

使用道具 举报

     
发表于 2025-6-19 16:07 | 显示全部楼层
xhsdev
回复

使用道具 举报

     
发表于 2025-6-19 16:10 | 显示全部楼层
我只有5个订单也算核心消费人群了
回复

使用道具 举报

     
发表于 2025-6-19 16:19 来自手机 | 显示全部楼层
刚试了一下还能进去。
syl,小时候买的好记星就可以通过点击设备信息页里三个特定的位置进入开发者后台,没想到这么多年了还有这么朴实无华的入口。

—— 来自 samsung SM-S9380, Android 15, 鹅球 v3.5.99
回复

使用道具 举报

     
发表于 2025-6-19 16:46 | 显示全部楼层
开发部门这是搞啥呢?另外这种连续按键多少下还得按字符的操作黑客会作脚本做测试吗?
回复

使用道具 举报

     
发表于 2025-6-19 16:50 | 显示全部楼层
程序员给运维留的彩蛋罢了
回复

使用道具 举报

     
发表于 2025-6-19 17:13 来自手机 | 显示全部楼层
笑死居然不做账号白名单

----发送自 samsung SM-S9180,Android 15
回复

使用道具 举报

发表于 2025-6-19 17:19 来自手机 | 显示全部楼层
小红书vip是怎么算的
回复

使用道具 举报

     
发表于 2025-6-19 17:21 | 显示全部楼层
草台班子队有力大将

回复

使用道具 举报

     
发表于 2025-6-19 17:23 | 显示全部楼层
这也没什么罕见的吧
某些bug开发预发环境都正常,就正式环境冒出来,或者别人账号都正常,就某个线上用户有问题。开发就得留个调试模式入口,修修正式版的bug。
流量不大的也懒得做什么防护措施。

坑就坑在小红书这个体量,这个调试入口传开以后产生的影响比较大。
回复

使用道具 举报

     
发表于 2025-6-19 17:29 来自手机 | 显示全部楼层
某线上账号有问题更要加白名单了

----发送自 samsung SM-S9180,Android 15
回复

使用道具 举报

发表于 2025-6-19 18:20 | 显示全部楼层
不如哔哩哔哩


还有测试用的0元装扮



最后附上几个测试账号
https://space.bilibili.com/29313802
https://space.bilibili.com/14135892

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?立即注册

×
回复

使用道具 举报

     
发表于 2025-6-19 18:23 来自手机 | 显示全部楼层
都是和不作恶学的:什么安卓系统连续点击版本号,进入开发者模式
回复

使用道具 举报

     
发表于 2025-6-19 18:39 | 显示全部楼层
神了
回复

使用道具 举报

     
发表于 2025-6-19 18:40 | 显示全部楼层
从业9年还是第一次见?认真的吗?
回复

使用道具 举报

     
发表于 2025-6-19 18:51 | 显示全部楼层
试了下,我的手机现在还能进
回复

使用道具 举报

     
发表于 2025-6-19 18:52 | 显示全部楼层
这不献祭一堆码农
回复

使用道具 举报

     
发表于 2025-6-19 18:56 | 显示全部楼层
故意泄露的吧,抓抓抓
回复

使用道具 举报

     
发表于 2025-6-19 19:07 | 显示全部楼层
肯定已经很多商业机密泄露过了。等咱们普罗大众知道的时候,有价值的东西都被黑客看过几遍了
回复

使用道具 举报

发表于 2025-6-19 20:14 | 显示全部楼层
输入xhsdev了,但是界面好像没有变化?
回复

使用道具 举报

     
发表于 2025-6-19 20:15 来自手机 | 显示全部楼层
弄这玩意的是觉得用户都试不出来是吧

—— 来自 Xiaomi 22041211AC, Android 14, 鹅球 v3.5.99-alpha
回复

使用道具 举报

     
发表于 2025-6-19 20:19 | 显示全部楼层
fat 发表于 2025-6-19 20:14
输入xhsdev了,但是界面好像没有变化?

应该是改了
回复

使用道具 举报

     
发表于 2025-6-19 20:23 | 显示全部楼层
离职前程序员的报复?
回复

使用道具 举报

     
发表于 2025-6-20 08:59 来自手机 | 显示全部楼层
惊了,太久没更新的版本还能看



—— 来自 Xiaomi 22041211AC, Android 14, 鹅球 v3.5.99
回复

使用道具 举报

     
发表于 2025-6-20 09:21 | 显示全部楼层
果果的居然也能进,这下和安卓众生平等了

回复

使用道具 举报

     
发表于 2025-6-20 09:24 | 显示全部楼层
古畑任三郎2015 发表于 2025-6-20 09:21
果果的居然也能进,这下和安卓众生平等了

不平等,gp版不能进
回复

使用道具 举报

     
发表于 2025-6-20 10:20 来自手机 | 显示全部楼层
加载失败,稍后再试
这是热更新了吗
回复

使用道具 举报

发表于 2025-6-20 11:41 来自手机 | 显示全部楼层
这还真是经典的后门啊。。。

—— 来自 Xiaomi 24129PN74C, Android 15, 鹅球 v3.5.99
回复

使用道具 举报

     
发表于 2025-6-20 12:17 来自手机 | 显示全部楼层
kk霖洞九 发表于 2025-6-20 10:20
加载失败,稍后再试
这是热更新了吗

我试了也是这样,热更新求快可能是先把口令改了

—— 来自 Xiaomi 25019PNF3C, Android 15, 鹅球 v3.5.99
回复

使用道具 举报

     
发表于 2025-6-20 19:05 | 显示全部楼层
Milarvoz 发表于 2025-6-19 16:19
刚试了一下还能进去。
syl,小时候买的好记星就可以通过点击设备信息页里三个特定的位置进入开发者后台,没 ...

只要是安卓上的包括安卓本体,大点的程序肯定都留了调试后门,无非是进去的方法有没有流出来罢了
回复

使用道具 举报

     
发表于 2025-6-20 21:30 | 显示全部楼层
没更新包体,接口还在 加载失败了
回复

使用道具 举报

     
发表于 2025-6-21 07:50 | 显示全部楼层
现在还能点标题输口令不过开发者选项里面是空白
回复

使用道具 举报

     
发表于 2025-6-21 11:01 | 显示全部楼层
Rainwedell 发表于 2025-6-19 20:15
弄这玩意的是觉得用户都试不出来是吧

—— 来自 Xiaomi 22041211AC, Android 14, 鹅球 v3.5.99-alpha ...

这种应该是靠解包逆向发现的吧
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|上海互联网违法和不良信息举报中心|网上有害信息举报专区|962110 反电信诈骗|举报电话 021-62035905|Stage1st ( 沪ICP备13020230号-1|沪公网安备 31010702007642号 )

GMT+8, 2025-7-1 18:16 , Processed in 0.174089 second(s), 7 queries , Gzip On, Redis On.

Powered by Discuz! X3.5

© 2001-2025 Discuz! Team.

快速回复 返回顶部 返回列表