news 2026/4/18 7:09:29

菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

“当菜单选择变恶意:揭露Zomato小部件中的XSS漏洞”

在探索热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(旨在将餐厅集合嵌入其他网站)疏忽地回显了用户输入。一个看似无害的URL参数,成为了攻击者向受信任的Zomato域注入恶意脚本的直接通道。

点击查看完整图片

这个漏洞并非存在于核心网站,而是在支持性基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这个发现,以理解处理URL数据时的一个简单疏忽,如何为跨站脚本攻击打开大门,而XSS是网络中最持久的威胁之一。

小部件攻击剖析

漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可以用来显示Zomato内容的辅助脚本。

研究人员发现,这些脚本中的city_idlanguage_id参数没有正确过滤或编码HTML和JavaScript输入。攻击者可以制作一个恶意的URL,如下所示,其中city_id参数包含了恶意脚本…FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/17 14:31:36

多媒体教室智能窗帘控制系统的的设计与实现

多媒体教室智能窗帘控制系统的设计与实现 第一章 绪论 传统多媒体教室窗帘多采用手动拉拽或单一电动控制模式,存在操作繁琐、无法根据环境光线自动调节、与教学设备联动性差等问题,易因光线过强导致投影画面模糊,或光线过暗影响学生看板书&…

作者头像 李华
网站建设 2026/4/18 5:09:59

开篇语:从「数字账房」到「决策军师」,你需要一个导航增长的罗盘

各位并肩前行的技术人、创业者与管理者: 过去三季专栏,我们共同完成了三次关键的认知升级: 解构了技术人的商业语法拨开了财务报表的迷雾构筑了创业者的生存账本 感谢你们用实践与反馈,让这条路径越发清晰。但我知道——真正的…

作者头像 李华
网站建设 2026/4/18 5:10:17

用yolov12的框架训练过yolov5的预训练权重之后,再用yolov12的预训练权重训练出现了训练不了的情况,如何解决??

🏆本文收录于 《全栈 Bug 调优(实战版)》 专栏。专栏聚焦真实项目中的各类疑难 Bug,从成因剖析 → 排查路径 → 解决方案 → 预防优化全链路拆解,形成一套可复用、可沉淀的实战知识体系。无论你是初入职场的开发者&…

作者头像 李华
网站建设 2026/4/18 5:12:48

js--12

一、Java GUI 开发基础 1. 核心概念 GUI(图形用户界面)是采用图形化方式展示的操作界面,Java 中主要通过以下两个包实现: AWT:抽象窗口工具包,依赖本地系统,界面风格与系统绑定。Swing&#…

作者头像 李华
网站建设 2026/4/18 6:30:57

化学实验室数字化管理:RFID技术如何重塑试剂管理生态

在化学实验室的静谧深处,隐藏着一场悄然发生的技术革命。数以百计的试剂瓶不再是沉默的容器,每一支都拥有了自己的“数字身份证”。试剂何时被取出、由谁使用、剩余多少、存放条件是否合规——这些信息以前需要人工记录的繁琐数据,如今正通过…

作者头像 李华