news 2026/9/3 1:26:40

当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞

仅限会员阅读的故事

“当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞”
Aman Sharma
4分钟阅读 · 2025年12月12日
2次收听分享

在探查热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(设计用于在其他网站上嵌入餐厅集合)不慎回显了用户输入。一个看似无害的URL参数,却成了攻击者将恶意脚本注入受信任的Zomato域的直接通道。
(免费链接)请按回车键或点击查看完整尺寸图片

此问题并非出在核心网站上,而是存在于支持基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这一发现,以了解在处理URL数据时的一个简单疏忽,如何为跨站脚本(XSS)——这个网络世界中最顽固的威胁之一——打开大门。

小部件攻击剖析

该漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可用于显示Zomato内容的辅助脚本。

研究员发现,这些脚本中的city_idlanguage_id参数未能正确过滤或编码HTML和JavaScript输入。攻击者可以构造一个如下所示的恶意URL,其中city_id参数……FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/2 17:17:44

基于STC89C52单片机的智能窗帘控制系统设计

基于STC89C52单片机的智能窗帘控制系统设计 第一章 绪论 传统窗帘依赖人工手动开合,操作繁琐且无法根据环境变化自动调节,难以满足现代家居对便捷性、舒适性的需求。STC89C52单片机作为低成本、易上手的8位微控制器,适配普通家庭智能化改造的…

作者头像 李华
网站建设 2026/9/2 22:49:43

基于STM32单片机的智能家居设计

基于STM32单片机的智能家居设计 第一章 绪论 传统家居设备控制依赖人工操作,存在交互繁琐、能源浪费、缺乏环境自适应能力等问题,难以满足现代家庭对便捷、节能、智能的居住需求。STM32单片机凭借高性能、低功耗、丰富外设接口的优势,成为智能…

作者头像 李华
网站建设 2026/9/2 0:22:22

附录A:AMDGPU SVM 属性类型

概述 kfd_ioctl_svm_attr_type 枚举定义了 SVM(Shared Virtual Memory)的所有属性类型,用于控制 GPU 对共享虚拟内存的访问行为、数据位置偏好、以及一致性模式。 enum kfd_ioctl_svm_attr_type {KFD_IOCTL_SVM_ATTR_PREFERRED_LOC, // …

作者头像 李华
网站建设 2026/9/3 0:01:00

大模型技术落地全景图:规划、实现、应用与风险管理

本文系统介绍了大模型的概念与发展历程,详细解答了企业应用大模型的12个核心问题,涵盖建设规划、技术实现路径(RAG、AI Agent等)、行业应用现状、市场格局及风险管理,为企业提供从战略规划到落地实施的全方位指导,帮助企业在AI时代…

作者头像 李华
网站建设 2026/9/2 23:17:19

开题报告 springboot和vue-旅游信息系统

目录系统概述技术选型核心功能模块系统特色应用场景项目技术支持可定制开发之功能亮点源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作系统概述 SpringBoot与Vue结合的旅游信息系统是一个前后端分离的现代化Web应用,旨在为用户提…

作者头像 李华