»
首页
|
手机数码
|
汽车资讯
|
游戏硬件
|
评测专题
|
手机壁纸
|
海淘值得买
|
度假
|
求职招聘
|
广告联系
» 您尚未登录:请
登录
|
注册
|
标签
|
帮助
|
小黑屋
|
TGFC Lifestyle
»
完全数码讨论区
» 終於明白胡主席為什麼要視察騰訊了!解析: 警惕 WebQQ2.0 的 Gmail 钓鱼
发新话题
发布投票
发布商品
发布悬赏
发布活动
发布辩论
发布视频
打印
[其他]
終於明白胡主席為什麼要視察騰訊了!解析: 警惕 WebQQ2.0 的 Gmail 钓鱼
总统先生
小黑屋
帖子
4938
精华
1
积分
24092
激骚
879 度
爱车
主机
相机
手机
注册时间
2009-1-22
发短消息
加为好友
当前离线
1
#
大
中
小
发表于 2010-9-14 20:49
显示全部帖子
http://www.cnbeta.com/articles/121892.htm
WebQQ 2.0 上线,腾讯又多了款重量级的应用,但是用过程中发现其 Gmail 模块存在钓鱼的嫌疑。当使用 Chrome 访问其 Gmail 模块时提示为诱骗网站。
展开这个页面的 iframe 地址,发现是在 qq.com 域下Gmail页面.但此页面的形式与 Google 的风格一致,非常能让用户混淆这就是 Google 自家的页面。
查看其源代码,发现并没有提交到 Google 的痕迹。
然后我们查看其相关的 gmail.js(
https://web2.qq.com/cgi/gmail/gmail.js
),发现其中有段代码为
var option = {retype:3,callback:"parent.qqweb.app.gmail.getListMail"}; if (u != null && p != null) { option.u = u; // Google 帐户用户名 option.p = p; // Google 帐户密码 } formSend( GMAIL_SERVER_DOMAIN + "cgi/qqweb/gmail.do",{method : "POST", data : option} );
这段应该就是往 GMAIL_SERVER_DOMAIN POST 用户名和密码登录了,那么 GMAIL_SERVER_DOMAIN 的值是什么呢?就在本文件的第 14 行
var GMAIL_SERVER_DOMAIN = 'https://web2.qq.com/';
也就是说,你的 Gmail 用户名和密码实际上是提交到了
https://web2.qq.com/cgi/qqweb/gmail.do
这个地址。
那么,作为个技术人,我不禁想问:“腾讯,你想干什么?!” 同时建议已经使用过该模块的用户尽快更改您的 Google 帐号密码,并检查 Gmail 过滤器中有无可疑的项目。
PS,这次的 WebQQ2.0 放弃了 YUI,使用了名为 Jet 的 JavaScript 框架,对其感兴趣的可以关注。
UPDATE
* 该 URL 在 Firefox 中也已被人举报为恶意网站
* 该 Gmail 应用已经被撤下,对应的 JS 文件也已被删除
本文来源:Gracecode
UID
117589
帖子
4938
精华
1
积分
24092
交易积分
0
阅读权限
1
在线时间
5556 小时
注册时间
2009-1-22
最后登录
2019-11-19
查看详细资料
TOP
控制面板首页
密码修改
积分交易
积分记录
公众用户组
基本概况
版块排行
主题排行
发帖排行
积分排行
交易排行
在线时间
管理团队
管理统计