news 2026/3/18 21:46:18

当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞

仅限会员阅读的故事

“当菜单选择变得危险:揭露Zomato小部件中的XSS漏洞”
Aman Sharma
4分钟阅读 · 2025年12月12日
2次收听分享

在探查热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(设计用于在其他网站上嵌入餐厅集合)不慎回显了用户输入。一个看似无害的URL参数,却成了攻击者将恶意脚本注入受信任的Zomato域的直接通道。
(免费链接)请按回车键或点击查看完整尺寸图片

此问题并非出在核心网站上,而是存在于支持基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这一发现,以了解在处理URL数据时的一个简单疏忽,如何为跨站脚本(XSS)——这个网络世界中最顽固的威胁之一——打开大门。

小部件攻击剖析

该漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可用于显示Zomato内容的辅助脚本。

研究员发现,这些脚本中的city_idlanguage_id参数未能正确过滤或编码HTML和JavaScript输入。攻击者可以构造一个如下所示的恶意URL,其中city_id参数……FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/15 18:56:27

BXMya DO801 3BSE020510R1 数字输出模块

DO801 3BSE020510R1是瑞士ABB集团旗下的高性能数字输出模块,隶属于S800 I/O系统系列,是工业自动化过程控制中的核心I/O组件,适配ABB Ability™ System 800xA、AC 800M系列分布式控制系统(DCS)。该产品为16通道数字输出…

作者头像 李华
网站建设 2026/3/15 18:56:27

真正让人听懂的那一分钟:消防广播与通讯系统安装的指挥价值

一、什么是消防广播与通讯系统安装?消防广播与通讯系统安装,是指在建筑及工业项目中,依据消防技术规范和建筑设计要求,对消防应急广播系统、消防电话系统、对讲通讯设备及其控制主机、线路和备用电源进行安装、调试、联动测试和验…

作者头像 李华
网站建设 2026/3/16 2:42:43

PEPA皮帕熊品牌喜获金银花婴童护肤品牌开创者称号

金银花婴童护肤品牌开创者2026年1月,北京中研世纪对中国金银花婴童护肤行业进行专项调研与系统分析,确认皮帕熊“金银花婴童护肤品牌开创者”的市场地位。北京中研世纪深耕中国婴童护肤领域多年,具备深厚且系统的行业研究积累。在2026年1月期…

作者头像 李华
网站建设 2026/3/17 3:38:06

开题报告 springboot和vue办公自动化OA系统

目录系统背景与需求技术选型分析系统核心功能模块系统优势实施计划预期成果项目技术支持可定制开发之功能亮点源码获取详细视频演示 :文章底部获取博主联系方式!同行可合作系统背景与需求 办公自动化(OA)系统旨在提升企业或组织内…

作者头像 李华