您好,欢迎来到六三网联,已有 233 家用户正在使用六三网联云服务!
首页 > 网络学院 > 行业新闻  Twitter客户端TweetDeck爆漏洞 引大规模XSS蠕虫

点击次数:  更新时间:2014-06-13 08:06:52

 早上一如往常,我会登录各类社交网络。当我使用TweetDect登录Twitter后,弹出了一个提示框,显示“XSS on Tweet Deck.”这让我感到很恼火,因为显然这不是正常的欢迎屏幕。

Twitter客户端TweetDeck爆漏洞 引发大规模XSS蠕虫

  经过一番研究,我发现我收听的其中一个帐号包含了下面的Javascript代码。TweetDeck没有过滤输入导致代码在浏览器中直接执行了。

Twitter客户端TweetDeck爆漏洞 引发大规模XSS蠕虫

  只要有人把下面的代码通过Tweet发送出去,其他用户通过TweetDeck查看就会中招。从下面的Tweet中可以看出,已经有接近4万用户中招并进行了自动转发,该数字还在不断攀升。

Twitter客户端TweetDeck爆漏洞 引发大规模XSS蠕虫

  正如你所看到的,这次XSS攻击能够通过data-action:retweet进行自动转发,从而在用户登录TweetDeck并查看该恶意Tweet后会引发连锁反应。这是一次非常严重的安全事件,已经导致了Twitter上爆发大规模蠕虫,TweetDeck官方已经对此做了声明。

Twitter客户端TweetDeck爆漏洞 引发大规模XSS蠕虫

  这次XSS问题产生的原因是当Tweet中插入了Unicode字符“♥”,Twitter会将其自动转换为心形的图案,并导致HTML过滤器失效。

丹江口网站建设丹江口网店装修设计产品推广手机移动商务领先运营服务商--湖北省十堰市丹江口六三网联始终致力于为丹江口的成长型企业提供信息化服务,充分利用国内领先“云平台”的信息化服务模式,并定义为“信息化运营”,以网站建设为切入点,向成长型企业提供网站设计制作丹江口淘宝装修丹江口天猫装修丹江口京东装修企业邮局网络推广手机官网手机APP微信公众平台微官网等一站式信息化整体解决方案。丹江口六三网联一直以过硬的产品和完善的服务为优势,始终领先于丹江口网站建设及企业信息化运营领域。
丹江口六三网联网站建设QQ 丹江口六三网联联系方式

63wl.com 63wl.cn © 2012-2016    鄂ICP备14004598号  网站地图  XML

地址:湖北省丹江口市(十堰市)陵园路605厂  电话:18371910003  邮箱:man@63wl.com