news 2026/4/27 13:16:21

菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

“当菜单选择变恶意:揭露Zomato小部件中的XSS漏洞”

在探索热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(旨在将餐厅集合嵌入其他网站)疏忽地回显了用户输入。一个看似无害的URL参数,成为了攻击者向受信任的Zomato域注入恶意脚本的直接通道。

点击查看完整图片

这个漏洞并非存在于核心网站,而是在支持性基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这个发现,以理解处理URL数据时的一个简单疏忽,如何为跨站脚本攻击打开大门,而XSS是网络中最持久的威胁之一。

小部件攻击剖析

漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可以用来显示Zomato内容的辅助脚本。

研究人员发现,这些脚本中的city_idlanguage_id参数没有正确过滤或编码HTML和JavaScript输入。攻击者可以制作一个恶意的URL,如下所示,其中city_id参数包含了恶意脚本…FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/26 2:43:26

ArcGIS Pro 从入门到实战基础篇(22):新建笔记本

在 ArcGIS Pro 中,除了通过界面操作完成 GIS 分析,还可以使用代码进行自动化处理和数据分析。 笔记本提供了一种将代码、说明文字和运行结果集中在一起的方式,是连接 GIS 操作与脚本分析的重要工具。 什么是 ArcGIS Pro 中的笔记本 通俗的…

作者头像 李华
网站建设 2026/4/26 2:43:24

软件测试的基本流程

🍅 点击文末小卡片,免费获取软件测试全套资料,资料在手,涨薪更快 软件测试和软件开发一样,是一个比较复杂的工作过程,如果无章法可循,随意进行测试势必会造成测试工作的混乱。为了使测试工作标准…

作者头像 李华
网站建设 2026/4/25 12:35:20

什么是网络爬虫?有什么用?怎么爬?终于有人讲明白了

【导读】网络爬虫也叫做网络机器人,可以代替人们自动地在互联网中进行数据信息的采集与整理。在大数据时代,信息的采集是一项重要的工作,如果单纯靠人力进行信息采集,不仅低效繁琐,搜集的成本也会提高。 此时&#xf…

作者头像 李华
网站建设 2026/4/26 11:18:58

物联网平台赋能可视化数据与决策,打造工厂“智慧大脑”

在数字化转型浪潮中,数据已成为企业的新型生产要素。然而,对于许多企业管理者而言,面临的核心挑战不是数据匮乏,而是数据“看不见、看不懂、用不上”。海量的设备数据、生产数据、能耗数据分散在各个系统中,无法形成全…

作者头像 李华
网站建设 2026/4/26 11:18:56

书籍-亨利·裕尔《东域纪程录丛》

亨利裕尔《东域纪程录丛》详细介绍 书籍基本信息 书名:东域纪程录丛(Cathay and the Way Thither,又译《古代中国闻见录》《契丹与通往契丹之路》) 作者:亨利裕尔(Henry Yule,1820-1889&#xf…

作者头像 李华