开发者生态
morning
我本可以参加 FIFA 世界杯。我只需要我的身份证
摘要
They fixed it without ever responding to me。I had to call FIFA, MediaKind, HBS, CISA, and the FBI at 3am Tokyo time just to get someone to listen。This is that story。
the
FIFA
you
your
and
2026-06-16
1 阅读
约6分钟阅读
BobDaHacker
字号:
他们修好了它但没有回复我。我不得不在东京时间凌晨 3 点给 FIFA、MediaKind、HBS、CISA 和 FBI 打电话,只是为了让有人倾听。这就是那个故事。它从足球经纪人注册开始 所以国际足联有一个叫做国际足联经纪人平台的东西。这是一个公共门户网站,您可以在其中注册成为持牌足球经纪人。您提交您的 ID,验证您的电子邮件,然后就可以加入。很简单。让我没想到的是接下来发生的事情。当您在 Agents.fifa.org 上注册时,FIFA 会将您的帐户添加到其 Microsoft Entra 租户(以前称为 Azure AD)。这是为国际足联所有内部平台提供支持的同一个租户。我的意思是他们所有人。我的前两次尝试实际上都失败了,因为我的身份证照片上的光线不够好:“在检查身份的最后一步中注册失败。” - 显然国际足联对我的自拍照的标准比我的实际安全标准更高但第三次尝试成功了。我收到了这封漂亮的电子邮件:主题行:“FIFA - FAP - CONFIRMATION”。是的,FIFA 代理平台的正式名称为 FAP。我无法弥补这一点。 FAP 确认。继续前进。注册后,我尝试导航到 fdp.fifa.org - FIFA 的足球数据平台。该应用程序通过共享的 Entra 租户对我进行了身份验证,检查了我的角色,发现我没有角色,并向我显示:“抱歉,您的帐户没有分配任何 FIFA 足球数据平台角色。”看起来好像有效,对吧?拒绝访问。离开。这里没什么可看的。只不过这都是客户端的。 Angular 应用程序检查 JWT 中的 NO_ROLES 标记并呈现拒绝访问的页面。后端API?他们没有检查任何东西。他们只是满足你的要求。欢迎来到流媒体管理面板 绕过客户端防护后,我进入了流媒体管理面板。我的下巴掉到了地板上。 2026 年 FIFA 世界杯的每场比赛。具有流媒体控制。这不是一些开发环境。这不是测试数据。这是 2026 年 FIFA 世界杯每场比赛的现场制作流媒体管理面板。每个相机角度。每个 RTMP 摄取 URL。每个流密钥。让我展开其中一场比赛,以便您明白我的意思: 每场比赛有五个摄像机角度:PGM、战术、摄像机 1、左后高、右后高 每场比赛都有 5 个摄像机源,每个源都有: RTMP 摄取 URL(摄像机将视频发送到的位置) 预览清单(您可以在其中观看源) 输出 URL(发送给广播合作伙伴的 HLS 清单) RTMP 摄取 URL 如下所示: rtmp://in-6c81fc99-513f-4c76-82c2-877e0b93f2ea.westeurope.streaming.mediakind.com:1935/96886a14-9987-420f-814c-2f7cec5408ae 最后的UUID? 96886a14-9987-420f-814c-2f7cec5408ae 。这是流密钥(不是真正的密钥)。它在同一场比赛的所有五个摄像机角度之间共享。一键统治一切。流媒体基础设施由 FIFA 的流媒体技术合作伙伴 MediaKind 托管。这些是生产端点。这些设备还接收来自美国、墨西哥和加拿大体育场的实时摄像机画面。我打开了VLC。这是现场直播。我必须确认预览清单确实有效。所以我复制了一个到 VLC 中。这是 2026 年 FIFA 世界杯比赛的实时战术摄像机画面。在 VLC 中播放。在我的电脑上。在东京。我立即将其关闭。但伤害已经造成(对我的大脑)。这些预览 URL 提供实时视频。在活跃的比赛中。任何知道该网址的人。我本可以停止流这不仅仅是读取访问。流媒体管理面板具有完全控制权。开始、停止、安排。每场比赛。每个相机角度。一键点击。这就是扼杀世界杯直播的全部内容。我没有碰过任何这些控件。但他们就在那里。功能齐全。等待任何拥有 NO_ROLES 帐户的人来按下它们。核选项 让我解释一下这意味着什么。这些 RTMP 摄取 URL 是从体育场摄像机到 FIFA 广播分发链的文字管道。相机 -> RTMP 摄取 -> MediaKind -> 广播合作伙伴 -> 您的电视。如果攻击者使用流密钥(位于 URL 中)将视频推送到这些 RTMP 端点之一,他们将替换摄像头源。 PGM(节目)源是主要的广播输出。取代它,每个接收 FIFA 直播的电视网络都会显示您推送的内容。每场比赛的所有五个摄像机角度都共享流密钥。单个攻击者可以同时劫持所有摄像机。一名攻击手本可以横扫整个世界杯。或者玩地铁跑酷游戏。居住。在全球每个电视网络上。在一场活跃的比赛中。我没有测试这个。我没有将任何内容推送到任何 RTMP 端点。但基础设施是完全开放的。但是等等,还有更多内容流媒体管理面板并不是唯一暴露的东西。我的 NO_ROLES 帐户可以访问整个平台。比赛、比赛、战队、工具、交流平台、分析仪表板、解说信息
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱