自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

Twitter客戶端TweetDeck爆漏洞 引發(fā)大規(guī)模XSS蠕蟲

安全
早上一如往常,我會登錄各類社交網(wǎng)絡(luò)。當(dāng)我使用TweetDect登錄Twitter后,彈出了一個提示框,顯示“XSS on Tweet Deck.”這讓我感到很惱火,因為顯然這不是正常的歡迎屏幕。

早上一如往常,我會登錄各類社交網(wǎng)絡(luò)。當(dāng)我使用TweetDect登錄Twitter后,彈出了一個提示框,顯示“XSS on Tweet Deck.”這讓我感到很惱火,因為顯然這不是正常的歡迎屏幕。

Twitter客戶端TweetDeck爆漏洞 引發(fā)大規(guī)模XSS蠕蟲

經(jīng)過一番研究,我發(fā)現(xiàn)我收聽的其中一個帳號包含了下面的Javascript代碼。TweetDeck沒有過濾輸入導(dǎo)致代碼在瀏覽器中直接執(zhí)行了。

Twitter客戶端TweetDeck爆漏洞 引發(fā)大規(guī)模XSS蠕蟲

只要有人把下面的代碼通過Tweet發(fā)送出去,其他用戶通過TweetDeck查看就會中招。從下面的Tweet中可以看出,已經(jīng)有接近4萬用戶中招并進(jìn)行了自動轉(zhuǎn)發(fā),該數(shù)字還在不斷攀升。

Twitter客戶端TweetDeck爆漏洞 引發(fā)大規(guī)模XSS蠕蟲

正如你所看到的,這次XSS攻擊能夠通過data-action:retweet進(jìn)行自動轉(zhuǎn)發(fā),從而在用戶登錄TweetDeck并查看該惡意Tweet后會引發(fā)連鎖反應(yīng)。這是一次非常嚴(yán)重的安全事件,已經(jīng)導(dǎo)致了Twitter上爆發(fā)大規(guī)模蠕蟲,TweetDeck官方已經(jīng)對此做了聲明。

Twitter客戶端TweetDeck爆漏洞 引發(fā)大規(guī)模XSS蠕蟲

這次XSS問題產(chǎn)生的原因是當(dāng)Tweet中插入了Unicode字符“♥”,Twitter會將其自動轉(zhuǎn)換為心形的圖案,并導(dǎo)致HTML過濾器失效。

責(zé)任編輯:藍(lán)雨淚 來源: sucuri
相關(guān)推薦

2011-05-26 14:45:53

TweetDeckTwitter

2014-07-17 15:47:52

2010-12-30 12:13:03

Skype宕機Windows客戶端漏

2009-03-18 14:44:34

LinuxqTwitterTwitter

2017-01-11 10:38:17

MySQL客戶端代碼

2023-08-31 19:11:07

2018-06-05 11:19:36

2022-01-20 16:31:41

AndroidTwitter客戶端

2020-02-07 16:45:10

TwitterLinux命令

2016-09-02 09:14:26

2012-05-09 11:52:37

Twitter信息泄露

2014-04-29 15:11:24

2021-08-22 14:52:00

漏洞網(wǎng)絡(luò)安全網(wǎng)絡(luò)攻擊

2011-07-21 09:25:41

2020-07-16 17:57:19

黑客網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2011-01-04 17:48:59

2012-09-19 09:38:40

TwitteriOS客戶端

2021-11-15 06:00:14

JSPanda掃描漏洞

2011-06-08 14:30:54

SkypeWindows微軟

2009-03-06 17:04:06

LinuxMitterTwitter
點贊
收藏

51CTO技術(shù)棧公眾號