K9 通用版 博客版 主题版 地方门户版 企业版 |   企业(ASP) 分类 使用 分享 疑问 模板 建议 帮助 错误 其他
+新建主题 [Ajax]
填写帐号密码即可完成注册
+新建话题 最新回复排序 最新主题排序 精华帖子

关于 WebQQ2.0 Gmail 的警惕

1Next >

Winnerzyy 发表于:10-09-14 14:25 编辑于:09-14 14:27 [添加收藏] 楼主 [回复] #Top#
Winnerzyy 人气:367 积分:2147 金币:25099
KC元老 特殊贡献
WebQQ 2.0 上线,腾讯又多了款重量级的应用,但是用过程中发现其 Gmail 模块存在钓鱼的嫌疑。当使用 Chrome 访问其 Gmail 模块时提示为诱骗网站。
展开这个页面的 iframe 地址,发现是在 qq.com 域下https://web2.qq.com/cgi/gmail/gmail.html
但页面的形式与 Google 的风格一致,非常能让用户混淆这就是 Google 自家的页面。
关于 WebQQ2.0 Gmail 的警惕[图1]
关于 WebQQ2.0 Gmail 的警惕[图2]

查看其源代码,发现并没有提交到 Google 的痕迹。

然后我们查看其相关的 gmail.js(https://web2.qq.com/cgi/gmail/gmail.js),发现其中有段代码为

  1. var option = {retype:3,callback:"parent.qqweb.app.gmail.getListMail"}; 
  2. if (!= null && p != null) 
  3. { 
  4.     option.= u; // Google 帐户用户名 
  5.     option.= p; // Google 帐户密码
  6. }
  7. formSend( GMAIL_SERVER_DOMAIN + "cgi/qqweb/gmail.do",{method : "POST", data : option} );

这段应该就是往 GMAIL_SERVER_DOMAIN POST 用户名和密码登录了,那么 GMAIL_SERVER_DOMAIN 的值是什么呢?就在本文件的第 14 行
  1. var GMAIL_SERVER_DOMAIN = 'https://web2.qq.com/';

也就是说,你的 Gmail 用户名和密码实际上是提交到了

https://web2.qq.com/cgi/qqweb/gmail.do

这个地址。

那么,作为个技术人,我不禁想问:“腾讯,你想干什么?!” 同时建议已经使用过该模块的用户尽快更改您的 Google 帐号密码,并检查 Gmail 过滤器中有无可疑的项目。

PS,这次的 WebQQ2.0 放弃了 YUI,使用了名为 Jet 的 JavaScript 框架,对其感兴趣的可以关注。

UPDATE

  • 该 URL 在 Firefox 中也已被人举报为恶意网站
  • 该 Gmail 应用已经被撤下,对应的 JS 文件也已被删除

    本文文章来源转自:Gracecode

Gougliang 发表于:10-09-14 14:41 沙发 [回复] #Top#
Gougliang 人气:1401 积分:11242 金币:13771
VIP 管理团队 灌水狂人
修复了就好。
Winnerzyy 发表于:10-09-14 14:42 板凳 [回复] #Top#
Winnerzyy 人气:367 积分:2147 金币:25099
KC元老 特殊贡献
Reply: 沙发
其实我觉得腾讯应该知道的为什么还刻意发布出去呢
Gougliang 发表于:10-09-14 15:06 4楼 [回复] #Top#
Gougliang 人气:1401 积分:11242 金币:13771
VIP 管理团队 灌水狂人
Reply: 板凳
产品多过头可能忙不来吧。
luke 发表于:10-09-14 15:35 5楼 [回复] #Top#
luke 人气:489 积分:1943 金币:8004
最佳新人 灌水狂人
他yy的就是故意的!

1Next >

发表回复

帐号 匿名发布 审核后可见 [加载完整在线编辑器]
内容
验证码
KingCMS 内容管理系统

关于我们 联系我们 广告报价 付款方式 站点导航

Copyright © 2004-2015 Focuznet All rights reserved.

广州唯众网络科技有限公司 粤ICP备08008106号