自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

JavaScript控制href屬性進(jìn)行釣魚

安全
前一陣子,發(fā)現(xiàn)JavaScript中允許臨時(shí)改變<a>標(biāo)簽的href屬性,當(dāng)改變其屬性后你點(diǎn)擊它可能看不出有多嚴(yán)重,但是,它可以通過欺騙手段來誘騙用戶透露他們的詳細(xì)資料。

前一陣子,發(fā)現(xiàn)JavaScript中允許臨時(shí)改變<a>標(biāo)簽的href屬性,當(dāng)改變其屬性后你點(diǎn)擊它可能看不出有多嚴(yán)重,但是,它可以通過欺騙手段來誘騙用戶透露他們的詳細(xì)資料。

// Uncompressed

var links = document.getElementsByTagName('a');

for(var i=0; i < links.length; i++){

links[i].onclick = function(){

this.; // 插入鏈接(你們懂的)

};

}

// Compressed (100 characters exc. the link)

o=document.getElementsByTagName('a');for(j=0;j<o.length;j++){o[j].onclick=function(){this.;}}

當(dāng)你點(diǎn)擊鏈接,javascript代碼被執(zhí)行并改變了<a>標(biāo)簽的href屬性。令人驚訝的是,瀏覽器竟然把受害者導(dǎo)航到一個(gè)新的鏈接。而受害者通常會(huì)簡單的認(rèn)為,可能只是一個(gè)重定向鏈接,這里我們假設(shè)網(wǎng)站的訪問者已經(jīng)習(xí)慣了這種重定向現(xiàn)象,這一缺陷便可以進(jìn)行網(wǎng)絡(luò)釣魚。

這種釣魚很難能被檢測到。很多人都使用JavaScript/ jQuery框架組合來綁定<a>標(biāo)簽,每個(gè)<a>標(biāo)簽的onclick函數(shù)不是那么容易就能解除綁定的。一個(gè)技術(shù)還不錯(cuò)的黑客可以嵌入惡意的JavaScript或進(jìn)行代碼注入,因?yàn)檫@樣很容易更新JavaScript(尤其是可嵌入的)。
 

責(zé)任編輯:藍(lán)雨淚 來源: FreebuF
相關(guān)推薦

2010-08-23 10:11:22

CSSfloatJavaScript

2024-05-24 14:39:33

2015-06-15 11:45:55

2023-12-14 15:34:19

2015-09-24 10:02:34

2013-03-11 18:04:02

2022-03-21 11:58:51

DDoS攻擊釣魚攻擊釣魚網(wǎng)站

2021-08-29 21:58:58

釣魚攻擊微軟SharePoint

2010-09-03 13:55:25

2009-07-08 17:42:26

this屬性

2021-05-08 09:49:07

JavaScript延遲加載

2017-12-07 22:58:14

2023-08-02 19:51:33

2023-08-07 15:43:55

2009-07-08 17:51:45

constructor

2012-11-08 10:40:47

JavaScript原型鏈

2009-07-08 17:48:18

prototype屬性

2010-06-02 14:16:18

SVN版本控制

2011-01-20 10:33:30

Postfix

2017-12-07 09:49:25

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)