news 2026/5/8 18:23:58

菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
菜单选项如何变恶意?揭秘Zomato小部件中的XSS漏洞

“当菜单选择变恶意:揭露Zomato小部件中的XSS漏洞”

在探索热门餐厅发现平台Zomato的数字基础设施时,安全研究员pr0tagon1st偶然发现了一个令人担忧的问题。

该平台的两个小部件端点(旨在将餐厅集合嵌入其他网站)疏忽地回显了用户输入。一个看似无害的URL参数,成为了攻击者向受信任的Zomato域注入恶意脚本的直接通道。

点击查看完整图片

这个漏洞并非存在于核心网站,而是在支持性基础设施中——这提醒我们,攻击者常常瞄准系统防御最薄弱的部分。让我们剖析这个发现,以理解处理URL数据时的一个简单疏忽,如何为跨站脚本攻击打开大门,而XSS是网络中最持久的威胁之一。

小部件攻击剖析

漏洞存在于两个小部件端点:all_collections.phpo2.php。这些是外部网站可以用来显示Zomato内容的辅助脚本。

研究人员发现,这些脚本中的city_idlanguage_id参数没有正确过滤或编码HTML和JavaScript输入。攻击者可以制作一个恶意的URL,如下所示,其中city_id参数包含了恶意脚本…FINISHED
CSD0tFqvECLokhw9aBeRqvYTD3cAv2GUNlJNRecGo+KbWdWu6QgHepX121n3z1gpAJIuaMsMW0u7R2AAQgh3b81bzeYGPjd3CIPvYVzXNDV6lnNJEeUQO3xUPCinGPZyYm3dnwyhVW+i1n80hdcnFQQzYLFuuCA+7X5+3HnAsQU=
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/7 10:59:48

【计算机毕业设计案例】基于php+vue的校园跳蚤市场校园二手商城平台的设计与实现(程序+文档+讲解+定制)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/5/8 14:59:13

PHP毕设选题推荐:基于php+vue的校园跳蚤市场平台的设计与实现基于PHP的校园跳蚤市场交易商城平台系统【附源码、mysql、文档、调试+代码讲解+全bao等】

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华
网站建设 2026/5/1 16:44:47

运动巨头Nike 遭 World Leaks 勒索,1.4TB 核心设计与供应链数据失窃,2026年未发布新品细节流出

依托Solar 安全运营响应团队对跨境勒索黑产的深度追踪与攻防复盘,致力洞悉攻击战术迭代,协助政企机构抢占防御高地。我们不只提供资讯,更提供“情报驱动决策,技术终结危机”的实战化解决方案。我们致力于为政企机构构建集“监测预…

作者头像 李华
网站建设 2026/5/1 14:35:54

PHP计算机毕设之基于php+vue的校园二手商城校园跳蚤市场平台的设计与实现(完整前后端代码+说明文档+LW,调试定制等)

博主介绍:✌️码农一枚 ,专注于大学生项目实战开发、讲解和毕业🚢文撰写修改等。全栈领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java、小程序技术领域和毕业项目实战 ✌️技术范围:&am…

作者头像 李华