一个乌云未通过的漏洞

zone-00
其实已经在zone发布了,我这里稍微做下补充。

正文:

原标题:乌云技术社区(zone)领主算法设计缺陷可刷指定领域领主(有条件)

一直对zone的领主算法很好奇,于是进行了一下fuzz,得到了一些结果。大家猜猜成因是什么?

zone领主算法,一直对zone的筒子是个迷,我也是,一直没搞清楚,于是乎就对这个进行了一些模糊测试.

早期的时候,观察到两点,1是回复数,2是喜欢数与不喜欢数。

通过对喜欢数以及评论的观察以及数据统计,发现大于15个喜欢,大于15个评论这个范围内,大部分领主都是这么获取的。例子:only_guest的神器领域、finger 的burp suite教程,以及小乐天的资源共享还有我的搜索引擎的帖子。

当然,也有一些比较奇怪的,像px1624的帖子,有莫名其妙(但是看我后续的分析,这些都能说得通了)。

开始之前,我们先要确定我们要刷的领主是哪个领域的、人数多少(这个对领域的领主是有限制的,太少人数的领域没有办法得到领主,人数太多的领域,一般都有人成功的成为了领主,例如【我们都是猥琐流领域】)

最近我就拿了2个领域做测试(此前的都是正常的),在我没有成为动漫、pgsql领主之前,我分别发布了两篇帖子:

zone-01
 

经过一次次的模糊测试,取15-10的结果。

后来确定了(喜欢数,只要够10个、然后领域人数达到可以点击查看更多人数、并且该领域没有领主的时候,基本是可以成功指定领域领主了)

ps:领域人数达到可以点击查看更多人数 这个是什么呢?我们来看看动漫领域:

zone-02
 

人数是非常少的,那么再看看pgsql领域:

zone-03
显然,pgsql领域是达到了要求的。也就是满足了条件,只要再加上喜欢数够10个,评论数多少,其实是不影响刷领主的。

至于怎么凑够这10个喜欢,可以有很多种方式,这不是本文的讨论范围了。

那么,如果某个领域有领主,是否还可以继续刷呢?答案是可以,当然,这个取决于你的发帖质量,也是看喜欢数占据领域总人数的百分比,像资源共享我发布的帖子,获得了90+的喜欢,然后被管理员加精了,也会直接影响到领主算法的。

zone-04
再说下上面px1624的问题。。呃,其实还有一个东西就是,只要喜欢数够10个,然后获取了领主权限之后,取消那那个帖子的喜欢,领主权限也依然存在,那么就很好解释为什么有的帖子喜欢数只有几个,也会产生领主这个原因了。

当然,很多人可能以为社区的精华是管理员+的,实际上喜欢数够4个,就会自动添加到【只看精华】的分类了。

利用条件:

好了,条件也该说说(条件就是:领域成员比较多,大约70+,领主空缺,那么这个时候,你只要发布一篇帖子,然后想办法得到10个喜欢,那么过不了多久你就是领主了,嗯,众测可以享受免,减门票的优惠呢,妈妈再也不用担心我不够乌云币了)

补充几点:想满足上面这条件,首先你自己必须是领域成员,其次,如果你刷到领域领主退出领域,领主也就没有了。

本文来自:梧桐雨软件园原创,转载请注明出处。

一个乌云未通过的漏洞》有2个想法

发表回复

您的电子邮箱地址不会被公开。 必填项已用 * 标注