某高校app高危漏洞
本人为一名网安小白

就在今日,本人准备挖洞时,用手机浏览某app官网网站的后台时候发现一个怪事:
手机打开网站,先弹出「页面加载中,请稍候」的转圈加载界面,几秒之后直接跳转到色情页面。
但是切换为via浏览器、x浏览器,访问都是404。

一开始我以为是遇到了DNS污染/域名劫持。毕竟这种移动端才出问题的情况,很容易先往解析劫持方向怀疑。我切换了不同DNS、更换4G/Wi‑Fi网络环境,结果故障依旧。

于是打开抓包工具看完整请求链:域名解析出来的IP是网站本身的官方服务器,解析没有被篡改,直接排除DNS劫持的可能性。继续往下看页面源码和加载资源,找到了关键线索——页面公共模板里被植入了一行外部JS引用,加载第三方托管的  nn.js  恶意脚本。

有意思的点来了:电脑浏览器打开同一个网站,一切浏览正常,不会跳转。

把这个恶意JS样本扒下来解密分析之后才看懂它的套路:
脚本会先检测访问设备,读取UA、平台标识、触摸事件。如果识别是 Windows / Mac 电脑,脚本直接静默退出,什么都不做;只有检测到安卓、iPhone这类触屏移动设备,才会执行完整恶意逻辑。

内置5个色情域名随机抽取,先伪造网站加载动画迷惑用户,优先用全屏隐藏iframe渲染恶意页面;一旦iframe被浏览器、安全插件拦截,立刻执行顶层页面强制跳转,双重保险保证跳转生效,还会伪造百度统计请求用来做伪装,规避部分安全检测。

总结:恶意脚本文件并不存放在目标服务器上,只是网站被入侵篡改模板,插入了一行引用外部脚本的代码。

推测是网站存在安全漏洞,攻击者通过脚本批量扫描网站,当某网站中标后,拿到了模板编辑权限植入挂马代码。这种定向只坑移动端的恶意JS,普通电脑浏览、爬虫巡检完全发现不了,对站长隐蔽性极强。

目测该危害于2024年便存在,时至今日,依旧没有修复。期间,我尝试通过联系网站管理员,并未得到回复

逆向,分析,某高校跑步app以及其官网高危漏洞始末 第5张插图
逆向,分析,某高校跑步app以及其官网高危漏洞始末 第6张插图
逆向,分析,某高校跑步app以及其官网高危漏洞始末 第7张插图
逆向,分析,某高校跑步app以及其官网高危漏洞始末 第8张插图
逆向,分析,某高校跑步app以及其官网高危漏洞始末 第9张插图