news 2026/5/1 4:09:00

菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

“当菜单选择变恶意:揭露Zomato小部件中的XSS漏洞”

在探索热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(旨在将餐厅集合嵌入其他网站)疏忽地回显了用户输入。一个看似无害的URL参数,成为了攻击者向受信任的Zomato域注入恶意脚本的直接通道。

点击查看完整图片

这个漏洞并非存在于核心网站,而是在支持性基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这个发现,以理解处理URL数据时的一个简单疏忽,如何为跨站脚本攻击打开大门,而XSS是网络中最持久的威胁之一。

小部件攻击剖析

漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可以用来显示Zomato内容的辅助脚本。

研究人员发现,这些脚本中的city_idlanguage_id参数没有正确过滤或编码HTML和JavaScript输入。攻击者可以制作一个恶意的URL,如下所示,其中city_id参数包含了恶意脚本…FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 4:06:11

为什么 pyecharts 在 Jupyter Notebook 里显示空白?

📊 为什么 pyecharts 在 Jupyter Notebook 里显示空白?90% 的人都踩过这个坑!“HTML 能打开,Jupyter 却一片空白?” 别急,不是你的代码错了,而是你漏了关键两行!最近有不少朋友私信我…

作者头像 李华
网站建设 2026/4/25 18:08:19

基于PLC的锅炉控制系统设计(设计源文件+万字报告+讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码

基于PLC的锅炉控制系统设计(设计源文件万字报告讲解)(支持资料、图片参考_相关定制)_文章底部可以扫码 摘 要 由于当前国民经济和科学技术的高速发展,人民的生活也日益离不开锅炉的电能和供暖系统,从长期考虑,目前我们的能源消费大部分还是以煤炭为主,而…

作者头像 李华
网站建设 2026/4/26 6:33:16

局域网搭建一个开源的邮件系统做实验用,域名应该怎么选呢?随便写一个可以吗?(结论是建议用私有域名‌(如 example.local 或 mail.test)来模拟真实环境)

在局域网环境中搭建开源邮件系统做实验时,‌不建议随便写一个域名‌,但你可以使用一个‌私有域名‌(如 example.local 或 mail.test)来模拟真实环境,这是完全可行且推荐的做法。✅ 正确做法:使用私有域名进…

作者头像 李华
网站建设 2026/4/18 5:50:44

研究发现,57%的消费者在品牌使用人工智能时更信任它们

消费者终于开始接受人工智能了吗?根据 Optimove 发布的《2025 年人工智能营销信任与参与度报告》,尽管多年来的研究显示消费者不喜欢这项技术,但如今有 57% 的消费者表示,当人工智能成为体验的一部分时,他们对品牌的信…

作者头像 李华