某高校app高危漏洞
本人为一名网安小白
就在今日,本人准备挖洞时,用手机浏览某app官网网站的后台时候发现一个怪事:
手机打开网站,先弹出「页面加载中,请稍候」的转圈加载界面,几秒之后直接跳转到色情页面。
但是切换为via浏览器、x浏览器,访问都是404。
一开始我以为是遇到了DNS污染/域名劫持。毕竟这种移动端才出问题的情况,很容易先往解析劫持方向怀疑。我切换了不同DNS、更换4G/Wi‑Fi网络环境,结果故障依旧。
于是打开抓包工具看完整请求链:域名解析出来的IP是网站本身的官方服务器,解析没有被篡改,直接排除DNS劫持的可能性。继续往下看页面源码和加载资源,找到了关键线索——页面公共模板里被植入了一行外部JS引用,加载第三方托管的 nn.js 恶意脚本。
有意思的点来了:电脑浏览器打开同一个网站,一切浏览正常,不会跳转。
把这个恶意JS样本扒下来解密分析之后才看懂它的套路:
脚本会先检测访问设备,读取UA、平台标识、触摸事件。如果识别是 Windows / Mac 电脑,脚本直接静默退出,什么都不做;只有检测到安卓、iPhone这类触屏移动设备,才会执行完整恶意逻辑。
内置5个色情域名随机抽取,先伪造网站加载动画迷惑用户,优先用全屏隐藏iframe渲染恶意页面;一旦iframe被浏览器、安全插件拦截,立刻执行顶层页面强制跳转,双重保险保证跳转生效,还会伪造百度统计请求用来做伪装,规避部分安全检测。
总结:恶意脚本文件并不存放在目标服务器上,只是网站被入侵篡改模板,插入了一行引用外部脚本的代码。
推测是网站存在安全漏洞,攻击者通过脚本批量扫描网站,当某网站中标后,拿到了模板编辑权限植入挂马代码。这种定向只坑移动端的恶意JS,普通电脑浏览、爬虫巡检完全发现不了,对站长隐蔽性极强。
目测该危害于2024年便存在,时至今日,依旧没有修复。期间,我尝试通过联系网站管理员,并未得到回复





请登录后发表评论
注册
停留在世界边缘,与之惜别