收藏
回答

该网页可能存在被他人恶意利用生成违规内容的情况(如xss注入、文件上传漏洞等)?

我们的链接偶尔会被限制访问,提示

该网页可能存在被他人恶意利用生成违规内容的情况(如xss注入、文件上传漏洞等)

这个问题已经困扰我们几个月了,莫名其妙就出现这样的问题,我们把能想到的原因已经改了一遍了还是会出现,同样一篇稿件在一个群的分享卡片打开出现这样的问题,直接把消息卡片转发到另外一个群里面打开又正常,这个官方能给个说法吗?实在没办法了。

域名: xingshashibao.icswb.com

链接: https://xingshashibao.icswb.com/h/101691/20230923/711965_m.html

最后一次编辑于  2023-09-25
回答关注问题邀请回答
收藏

3 个回答

  • Riven.
    Riven.
    2023-05-19

    你好,该链接可正常打开,请提供具体链接、点击链接时出现拦截页的微信号、时间,以便我方核实。


    2023-05-19
    有用
    回复 1
    • LY🖋
      LY🖋
      2023-09-25
      是的,稿件一开始打开出问题,过一段时间又能正常打开,就是因为这样,我们才搞不明白是什么原因
      2023-09-25
      回复
  • LY🖋
    LY🖋
    2023-05-19

    应该不是上面说的原因,我们这条链接也是这个问题,都找不到原因了

    https://xingshashibao.icswb.com/h/101691/20230519/706672_m.html

    2023-05-19
    有用
    回复
  • ؞咬了你؞F࿆ū࿆t࿆ū࿆r࿆ē࿆
    ؞咬了你؞F࿆ū࿆t࿆ū࿆r࿆ē࿆
    2023-05-19

    我翻了一下网站的代码,纯粹猜测,我也没特别注册账号去试,手机版是有登陆评论的功能,不知道后端有没有做处理,但是这种直接拼接回调数据的方法不可取,容易出现xss漏洞。

    你试想,假设某个用户或这评论内容设置为

    xxx<script>location.href='恶意网站'</script>
    

    或者

    xxx<img src="恶意图片地址"/>
    



    甚至

    xxx<script>document.write('直接重写整个页面html')</script>
    

    

    建议你们试试自己评论这种利用xss注入的代码试试是不是存在问题

    xxx<script>alert('存在xss注入')</script>
    


    我看到很多地方都存在这样直接拼接html的,除非后端做了处理,否则就是个任人宰割的页面内容。

    2023-05-19
    有用
    回复 2
    • ؞咬了你؞F࿆ū࿆t࿆ū࿆r࿆ē࿆
      ؞咬了你؞F࿆ū࿆t࿆ū࿆r࿆ē࿆
      2023-05-19
      估计有人找到URL存在的相关的漏洞,可能得特定URL才能触发,建议检测下请求记录的URL后的query段是否存在异常字符串
      2023-05-19
      回复
    • LY🖋
      LY🖋
      2023-05-19
      谢谢你的回答,我们自己测试一下
      2023-05-19
      回复
登录 后发表内容