惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

N
Netflix TechBlog - Medium
K
Kaspersky official blog
Jina AI
Jina AI
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
云风的 BLOG
云风的 BLOG
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
博客园_首页
宝玉的分享
宝玉的分享
MyScale Blog
MyScale Blog
Forbes - Security
Forbes - Security
Google DeepMind News
Google DeepMind News
TaoSecurity Blog
TaoSecurity Blog
罗磊的独立博客
F
Full Disclosure
C
Cyber Attacks, Cyber Crime and Cyber Security
H
Heimdal Security Blog
S
Security Archives - TechRepublic
L
Lohrmann on Cybersecurity
O
OpenAI News
雷峰网
雷峰网
PCI Perspectives
PCI Perspectives
量子位
Y
Y Combinator Blog
V
V2EX
酷 壳 – CoolShell
酷 壳 – CoolShell
P
Privacy International News Feed
I
Intezer
Project Zero
Project Zero
Application and Cybersecurity Blog
Application and Cybersecurity Blog
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
Hacker News - Newest:
Hacker News - Newest: "LLM"
AWS News Blog
AWS News Blog
月光博客
月光博客
D
DataBreaches.Net
小众软件
小众软件
C
Check Point Blog
博客园 - 三生石上(FineUI控件)
L
LINUX DO - 最新话题
V
Vulnerabilities – Threatpost
S
Security Affairs
aimingoo的专栏
aimingoo的专栏
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Latest news
Latest news
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
H
Hacker News: Front Page
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
人人都是产品经理
人人都是产品经理
S
Secure Thoughts
F
Fortinet All Blogs
Simon Willison's Weblog
Simon Willison's Weblog

小众软件

Show Me The Story – AI 写长篇小说工具:从设定到大纲到逐章成文,一条龙走完 - 小众软件 剧本锻造 – 将一个想法,变成真正可以拍出来的剧本[Skill] - 小众软件 115 网盘特价:2年150(无空间),3年498,8年800 - 小众软件 发现频道:最近10日的热门排行榜[2026年第24期] - 小众软件 Gravity – 以物理为基础的太阳系模拟器|如果家里有喜欢问“为什么”的孩子,推荐收藏 - 小众软件 Chrome 151 彻底终结旧版扩展:uBlock Origin 时代落幕 - 小众软件 Z-Library 开始让用户拥有自己的私有图书馆,不用服务器,还分 20% 收益 - 小众软件 本周9枚赛博领鸡蛋:《衔尾蛇国王》、《战锤40K:极速狂飙》、《地下城探险公会终极版》等(6.12~6.18) - 小众软件 MiMo Auto 免费 API 使用指南:从 MiMo Code 中提取免费的 MiMo Auto 模型 - 小众软件 小米发布 MiMo Code,基于 OpenCode,限免 MiMo-V2.5 - 小众软件 macOS 27 淘汰 AFP,有41 年历史的苹果文件共享协议 - 小众软件 Windows 11 正式上线 Low Latency Profile:明显加速系统响应速度 - 小众软件 PowerToys v0.100.0 发布,全新的快捷键指南 / 命令面板扩展库 - 小众软件 MIT 开源工具遭遇「抄袭」争议,Mole 作者因“免费替代品”宣传考虑闭源 - 小众软件 讯飞限免 Qwen3.6 模型,支持 Claude Code、OpenClaw,承诺高并发不限量[截止6月30日] - 小众软件 Wallpaper Engine 域名丢失导致无法使用?开发者从来不曾拥有该域名! - 小众软件 GitHub Store – 把 GitHub 变成应用商店? - 小众软件 赛博领鸡蛋:《父碍:碎瓷》GOG 限免1天|更新: Steam 前作限免 - 小众软件 发现频道:最近10日的热门排行榜[2026年第23期] - 小众软件 10 项新功能:Windows 11 任务栏和开始菜单 - 小众软件 腾讯旗下 LightVela,提供免费一个月 Hermes,带 Kimi K2.5 模型 - 小众软件 本周赛博领鸡蛋:《征服之歌》(5.30~6.5) - 小众软件 Winxvideo AI 二十周年限免:视频压缩、本地AI提升画质、防抖 - 小众软件 三天后复活,二十年后还在:海盗湾往事 - 小众软件 Cloudflare 收购 Vite 母公司 VoidZero h5i Radio – 利用 Git,让 Claude 和 Codex 进行实时对话 - 小众软件 找遍全网终于发现了这款免费PDF工具,批量转换格式、压缩、修改内容、合并拆分一个工具搞定! - 小众软件 重新让 macOS 26 拥有启动台 Launchpad - 小众软件 每天卖5.2万台!都是谁在买 Macbook Neo? - 小众软件 2026 年美加墨世界杯赛程、比分日历:支持苹果、安卓、Outlook 日历订阅|6月11日更新 - 小众软件 腾讯云618活动上线:99元/年版境外CN2服务器补货 另有3年超低价服务器 - 小众软件 不知道手里的 Type-C 数据线是什么线?用 WhatCable 一查便知[macOS] - 小众软件 Hermes Desktop - 从安装到使用,完整的 Hermes-Agent 桌面客户端 - 小众软件 追了 22 年,Paint.NET 开发者终于夺回域名:不是买回来的 - 小众软件 发现频道:最近10日的热门排行榜[2026年第22期] - 小众软件 files.md:极简 Markdown 编辑器|在线、开源、本地 - 小众软件 锤子便签还活着?锤子便签导出助手:导出锤子手机的云端便签 - 小众软件 数码荔枝618年中大促!150+ 款正版软件低至 6 折,PixPin、Typora、Bartender 6…… - 小众软件 微软公开 45 年前 DOS 源码:当年的代码是一摞打印纸 - 小众软件 后续更新:“×读”软件的2位开发者因侵犯著作权罪,均被判刑,处罚金。退缴超100万 - 小众软件 Windows 虚拟桌面助手:在任务栏托盘显示当前虚拟桌面编号 - 小众软件 赛博领鸡蛋:撸猫模拟器、孤星猎人、北境之地[5.29~6.4] - 小众软件 iStat Menus 7.3 更新 - macOS 必备,优雅的系统监控工具 - 小众软件 右键一下,直接转换和压缩文件:File Converter - 小众软件 没卡没资源?复旦NLP直接把免费GPU塞进AI,科研全自动时代来了! - 小众软件 恍如隔世:2000买的硬盘,已经5000了 - 小众软件 提个醒:1分钱续费,再用1个月|小米 Mimo 大幅降价,达到了 DeepSeek 的价格 - 小众软件 EaseUS 年中大促火热来袭! 全线产品最高立省 70% - 小众软件 微软提醒:Windows 11 安全启动证书快过期了|不更新会怎样? - 小众软件 Koofr 云存储:免费 10GB 空间,支持 WebDAV、Rclone|终身订阅 1TB 特价129刀【再次】 - 小众软件
国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 - 小众软件
青小蛙 · 2026-06-16 · via 小众软件

一位普通用户在国际足联官网注册足球经纪人资格后,被自动加入 FIFA 统一身份系统。随后,他发现自己可以访问多个内部平台,包括 2026 世界杯的转播管理系统,并看到了比赛直播流、推流地址、推流密钥以及部分直播管理功能。@Appinn

这个故事再次验证:全世界都是草台班子!

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 1

故事发生 bobdahacker 的博客里,感兴趣的同学可以看看原文。以下内容改编自该博客内容。


插播开始

一个世界杯订阅日历::https://f.appinn.com/fifa-world-cup-2026.zh.ics

小米、OPPO 兼容地址:https://f.appinn.com/fifa-world-cup-2026.compat.ics

带进球、国旗,更新更快赞助版本:https://kutt.appinn.com/fifa2026

效果如下:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 2

插播结束


注册国际足联足球经纪人资格

事情的起因非常简单,作者在国际足联的足球经纪人平台(agents.fifa.org)注册账号,准备申请足球经纪人资格。

按照要求上传身份证、完成验证。在经过了三次上传证件和自拍(身份证照片光线不符合要求),才审理通过审核。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 3

作者收到确认邮件,获得了一个普通的经纪人平台注册账号。

被加入 FIFA 统一身份系统

注册完成后,作者发现自己的账号被加入了 FIFA 的 Microsoft Entra 租户。

这并不是单独服务于经纪人平台的账号系统,而是 FIFA 多个内部平台共用的统一身份系统。

一个看起来正常的拒绝页面

随后,作者访问了另一个 FIFA 网站(fdp.fifa.org),页面提示:你没有被分配任何权限。

至此,看起来一切正常。普通用户访问内部系统,被拒绝访问,本来就应该如此。

但进一步检查后,他发现这个权限判断只存在于网页前端:前端显示“无权限访问”,后端却返回了真实数据!

欢迎进入世界杯转播系统

绕过客户端保护后,他进入了流媒体管理面板。作者说他惊掉了下巴:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 4

因为他看到了:2026 年国际足联世界杯的每一场比赛。带流媒体控制功能。

这不是测试,这是正在使用的 2026 年国际足联世界杯转播管理后台:每场比赛、每个摄像机角度、每个 RTMP 推流 URL、每个推流密钥。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 5

每场比赛都对应多个机位,包括主转播画面、战术镜头以及高位机位。

更关键的是,每个机位后面都挂着完整的推流信息,包括推流地址、推流密钥和预览链接。

这些流媒体信息由国际足联的流媒体技术合作伙伴 MediaKind 托管,这些端点接收来自美国、墨西哥和加拿大各地体育场的实时摄像机信号。

真·实时信号

为了测试,作者用 VLC 播放器打开了推流地址:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 6

这是一场正在进行的 2026 年世界杯足球赛的实时战术摄像机画面。作者在东京,使用 VLC 播放。

作者立刻关掉了播放器,不过看到画面的那一刻,他已经意识到事情有多离谱。任何知道该 URL 的人,都可以访问这些实时画面。

不止是播放画面,还能控制播放

这不仅仅是读取权限。流媒体管理面板具有全面的控制功能。包括开始、停止、计划,以及每场比赛每个摄像机角度。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 7

是的,你甚至可以在比赛开始的时候,停掉直播信号…

还能劫持每一台摄像机

如果一位攻击者获得了这个权限,他甚至能替换掉画面,同时劫持所有摄像机!

作者原话:「攻击者可以撬动整个国际足联世界杯。或者玩 “地铁冲浪 “游戏。现场直播在全球所有电视网络上在正在进行的比赛中」

还没完…这可能是最离谱的

除了画面,竞赛、比赛、球队、工具、交流平台、分析仪表板、评论员信息系统、FIFA AI Pro、管理员都可以访问:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 8

该平台还有一个完整的比赛直播仪表板,内嵌视频播放器、实时赛事时间轴和比赛官员数据:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 9

科特迪瓦 vs 厄瓜多尔,现场直播。嵌入式视频、黄牌时间表、比赛官员。直播 “徽章不是装饰性的。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 10

实时控球、尝试创建分解、球回收时机、覆盖距离以及 FIFA AI Pro 集成

连比赛数据也能修改

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 11

部分系统甚至提供编辑功能,包括比赛统计数据、评论内容、阵容信息以及其他赛事数据。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 12

出席人数、控球率、赛后统计、球队注册统计、分析完成、比分和统计、调整开球时刻、表现数据、发送战术阵容、赛事入口详情

总结一下,攻击者可以修改:

  • 编辑评论说明并将其发布到广播系统中
  • 调整正式开球时刻
  • 发送战术阵容数据
  • 更改比分和比赛统计

这些数据将输入解说员信息系统,并在电视直播中显示

评论员信息系统

这也是个有趣的信息,解说员可以在比赛中访问到这个页面:

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 13

2026 年国际足联世界杯仪表盘。即时比分、即将举行的比赛、比赛结果。

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 14

科特迪瓦 vs 厄瓜多尔,第 75 分钟。全面战术视图,包括球员位置、阵型、实时数据、换人时间表和球队数据。

当解说员说 “有趣的事实是,36 岁零 222 天的恩纳-瓦伦西亚是代表厄瓜多尔参加世界杯的最年长的外场球员”

作者的账户可以看到为每场比赛准备的每一篇社论每一套赛前统计资料每一个话题

还有额外暴露的开发环境

作者还发现一个公开暴露的 Azure 开发环境,其中保存着多个内部文件。包括转会报告、收入比较、董事会代表数据、裁判和教练统计数据,以及 Debbie.xlsx 文件

国际足联有多草台?有人只是注册个经纪人,就进入了 2026 世界杯转播系统 15

向国际足联报告漏洞才是噩梦

发现问题后,作者开始联系国际足联…

  • 尝试 1:5封电子邮件:没有回应
  • 尝试 2:WhatsApp:国际足联技术与数据主管,没有回复。
  • 尝试 3:国际足联总部电话:致电 +41 43 222 7777 已关机。
  • 尝试 4:国际足联媒体热线:致电 +41 43 222 7272 也已关闭。
  • 尝试 5:达拉斯会议中心:致电IBC(国际广播中心),收到语音信箱,留了言。
  • 尝试 6:拨打 MediaKind(FIFA转播技术提供商)电话,有人接,他们立即明白了问题所在,作者通过电子邮件发送详细资料,并附上流密钥作为证据。
  • 尝试 7:致电HBS(主机广播服务),他们说没有人可以帮忙。
  • 尝试 8:致电Infront Sports & Media(HBS 的母公司),无人接听。
  • 尝试 9:致电CISA(网络安全和基础设施安全局,世界杯网络安全牵头机构),接听了电话,依旧要求通过电子邮件提供详细信息
  • 尝试 10:联邦调查局:作者有熟人,通过 Signal 给他们发了消息。他们回复说他们有联系人,需要转发信息

猜测,有效的沟通是 MediaKind 和 CISA。

第二天漏洞被修复

第二天,相关漏洞被修复。原本能够访问的接口开始返回真正的 403 权限错误。

国际足联没有公开回应此事,也没有向作者发送任何正式回复。

但至少,他们终于把门锁上了。