天津在线

分享按钮

首页> 资讯频道> 企业资讯> 正文

钓鱼网站变身百度官网?原来是百度漏洞被利用

四川传媒学院的乔同学反馈说,他和一位魔兽玩家约定交易游戏币时,进入对方发来的钓鱼网站被骗200多元。令他困惑的是,这个钓鱼网站在浏览器中显示为“百度”,并被提示“此网站通过百度认证,请安心访问”。

为什么百度官网地址会出现钓鱼网站?经过业内人士分析,原来这个钓鱼网站利用了百度视频的iframe嵌套漏洞,虽然网址前缀显示为v.baidu.com,实际上网页已经跳转到钓鱼网站的地址了。

原来,百度视频整合其他视频站点资源时,其官方网站的整体架构均使用iframe嵌套的形式,把其他网站的视频内容嵌套到自身官网加载执行。也就是说,当用户通过百度视频观看来自乐视、PPS等网站的视频内容时,最终访问的页面在地址栏呈现时均以v.baidu.com为默认域名。百度视频以此方式获取流量,但也带来了安全隐患。

由于百度视频对嵌套加载的URL参数审查过滤不严,导致黑客可直接利用其官网域名加载跳转钓鱼网址,这也使网友们更加难以识别和防范。

群里有同学爆料,利用百度视频钓鱼已经成为黑产流行的手法,目测一些安全厂商也开始进行针对性拦截。以乔同学反映的钓鱼网站为例,如果使用360浏览器访问,已经提示为危险网站。

版权与免责声明

一、凡注明来源为"天津在线"的所有作品文字、图片、音视频、美术设计和程序等作品,版权均属天津在线或相关权利人专属所有或持有所有。

二、未经本网书面授权,不得进行一切形式的下载、转载或建立镜像。否则以侵权论,依法追究相关法律责任。

三、凡本网注明"来源:XXX(非天津在线)"的作品,均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。

四、转载声明:如本网转载作品涉及版权等问题,请在作品于本网发表之日起30日内及时同本网联系,否则视为放弃相关权利。

免责声明:本文仅代表作者个人观点,与天津在线无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。

登载此文只为提供信息参考,并不用于任何商业目的。如有侵权,请及时联系我们删除:jubao@72177.com

今日天津