V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
huiyadanli
0.06D

QQ 空间点开一条分享内容,会自动关注几个账号并转发分享该内容(CSRF?)

  •  1
     
  •   huiyadanli · Mar 20, 2019 · 2949 views
    This topic created in 2594 days ago, the information mentioned may be changed or developed.

    起因

    近日空间被朋友们的一条转发给刷屏,看了下内容明显是带有引诱点击的。

    分享.png

    作死

    当时猜测是 CSRF 攻击,点击开链接就转发,然后我就抱着转发就转发、大不了再删的心态点开了这个分享。

    点开之后发现是强制要求转发,并且回退无效,然后我就强制结束了 QQ 的进程并重新打开。

    要求转发无法退出.png

    检查了下空间没有转发内容,但是多了几个关注(当场取消掉了)。

    关注.png

    过了一天以后才发现自己其实分享了该内容,但是自己看不到。

    求大佬看下

    电脑端复制出来的链接是这个:

    http://open.qzone.qq.com/url_check?url=https%3A%2F%2Fweibo.cn%2Fsinaurl%3F_wv%3D1027%26cmd%3Dplay%26u%3Dhttp%253A%252F%252Fpan.iqiyi.com%252Fext%252Fpaopao%252F%253Ftoken%253DeJxjYGBgqJr405UBDNhKABiqAsQ.svg%2526pid%253D1552965021%2526cmd%253Dplay%2526vid%253D1%2526_wv%253D2098179%2526g%253DWebapp%2526m%253DIndex%2526a%253Ddetail%2526cid%253D179199%2526vkey%253D992454448%2526business%253D%2523123&cmd=play&_wv=2098179#123

    看了下最终跳转到这里 http://m.jquery.kim:8090/web/if.php?0.2897498789211237

    电脑端是访问不了的,模拟了 UA 返回的是已经被和谐(手机端仍旧能打开)。

    有没有大佬可以分析下。。。

    6 replies    2019-03-25 14:15:34 +08:00
    virusdefender
        1
    virusdefender  
       Mar 20, 2019
    应该是 xss 偷了 sid 然后去转发的,qq 空间这种问题之前出现过非常多次
    idyu
        2
    idyu  
       Mar 20, 2019
    我也遇到了,跟你一模一样的操作,第二天有人艾特我我才知道
    diefishfish
        3
    diefishfish  
       Mar 20, 2019 via iPhone
    估计是腾讯公益的一个页面出问题啦
    yejinmo
        4
    yejinmo  
       Mar 20, 2019
    Akill47
        5
    Akill47  
       Mar 25, 2019
    在哪看到跳转到哪的?
    huiyadanli
        6
    huiyadanli  
    OP
       Mar 25, 2019
    @Akill47 Chrome,F12 看网络请求,

    最好的方式是手机端直接抓包看请求,比较准确。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   823 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 40ms · UTC 20:50 · PVG 04:50 · LAX 13:50 · JFK 16:50
    ♥ Do have faith in what you're doing.