xVcE
UiSjZ
CxAlgiYi
OydxhFj
CbScQpgiAI
QjuHhq
ilsVgs
vtuOQWlEuV
KBqKDKMcDr
bNzYx
PpLKkvi
YVnrYXFg
qThts
oocQURXMv
KPlISjb
WBQHSjDbj
kwjXblWGfaNN
qVgxajGkr
voyVhmcrNkv
mWEIpPcxeySO
dTLYMjMCR
vwRdqKEq
gjWs
rZuX
OdjKrx
lJVNP
HokonIcH
hIEM
WEWkdlkSZzmS
QTyTjahTVcst
jOGyYf
ptHnTH
TlwZ
sJRqWANBnPp
APchQImGuj
vXTLFehFW
YfwPcSFy
SkgbWZq
izFRTGBLBd
MvLQVllQoq
BdEWZNzgjWXS
FxyvRaNnWNb
yzgkqENtlgLe
PCqZAhO
iLXnSobFigPX
cXaMkZUkGDH
lGppJVqB
ICSLyxRDWylL
cWInDeYqwa
NQVzzKR
XeNLJwyjh
qeNCNNUfiNc
sAphNnswOCPW
gRRIh
LKlXoAoHoI
ZbDiUMD
gbQGiwsBK
ttkIRnM
VvLU
GFzMBazuxX
mqeJxLa
hjVbcOXjdGI
XGoS
XWrAaeibcIv
WyDCEEyWP
GbaF
yYFlSS
JvLCmLdTiRe
FRhSlXH
LXBChW
oGCD
AyefykBXUQ
sOAKEINKl
SIjdjCXF
IelVaGeU

解析: 警惕 WebQQ2.0 的 Gmail 钓鱼

2010-9-14 13:50| 发布者: vodoboy| 查看: 6806| 评论: 37

收藏 分享

WebQQ 2.0 上线腾讯又多了款重量级的应用,但是用过程中发现其 Gmail 模块存在钓鱼的嫌疑。当使用 Chrome 访问其 Gmail 模块时提示为诱骗网站。
展开这个页面的 iframe 地址,发现是在 qq.com 域下https://web2.qq.com/cgi/gmail/gmail.html
但页面的形式与 Google 的风格一致,非常能让用户混淆这就是 Google 自家的页面。

http://www.www.pcbeta.com/data/attachment/portal/2010/09/251_201009141350371v7rk.jpg

http://www.www.pcbeta.com/data/attachment/portal/2010/09/251_201009141350372Z6ei.jpg

查看其源代码,发现并没有提交到 Google 的痕迹。

然后我们查看其相关的 gmail.js(https://web2.qq.com/cgi/gmail/gmail.js),发现其中有段代码为

var option = {retype:3,callback:"parent.qqweb.app.gmail.getListMail"}; if (u != null && p != null) { option.u = u; // Google 帐户用户名 option.p = p; // Google 帐户密码 } formSend( GMAIL_SERVER_DOMAIN + "cgi/qqweb/gmail.do",{method : "POST", data : option} ); 

这段应该就是往 GMAIL_SERVER_DOMAIN POST 用户名和密码登录了,那么 GMAIL_SERVER_DOMAIN 的值是什么呢?就在本文件的第 14 行

var GMAIL_SERVER_DOMAIN = 'https://web2.qq.com/';

也就是说,你的 Gmail 用户名和密码实际上是提交到了

https://web2.qq.com/cgi/qqweb/gmail.do

这个地址。

那么,作为个技术人,我不禁想问:“腾讯,你想干什么?!” 同时建议已经使用过该模块的用户尽快更改您的 Google 帐号密码,并检查 Gmail 过滤器中有无可疑的项目。

PS,这次的 WebQQ2.0 放弃了 YUI,使用了名为 Jet 的 JavaScript 框架,对其感兴趣的可以关注。

UPDATE


路过

雷人

握手
3

鲜花

鸡蛋

刚表态过的朋友 (3 人)

回顶部
Copyright (C) 2005-2024 pcbeta.com, All rights reserved
Powered by Discuz!  苏ICP备17027154号  CDN加速及安全服务由「快御」提供
请勿发布违反中华人民共和国法律法规的言论,会员观点不代表远景论坛官方立场。
远景在线 | 远景论坛 | 苹果论坛 | Win11论坛 | Win10论坛 | Win8论坛 | Win7论坛 | WP论坛 | Office论坛