Branch.io漏洞将Tinder,Shopify,Yelp用户暴露于XSS攻击下
消息来源:baojiabao.com 作者: 发布时间:2026-05-20

更多全球网络安全资讯尽在E安全官网www.easyaq.com
10月15日讯,Tinder,Shopify,Yelp等其他各平台使用的Branch.io服务存在漏洞,用户或已受跨站点脚本(XSS)攻击。
当vpnMentor研究人员发现Tinder域名:go.tinder.com,存在多个XSS漏洞,他们正在分析Tinder和其它各约会应用。
据vpnMentor称,黑客本可以利用这些漏洞来盗取Tinder用户的个人资料。不过,值得指出的是,利用XSS漏洞通常需要目标用户点击精心制作的恶意链接。
获知漏洞信息后,Tinder安全团队开展调查,发现“go.tinder.com” 域实为 “custom.bnc.lt”的别名,一个Branch.io资源。
Branch.io公司总部位于加利福尼亚,其方案为各公司创建推荐系统的深度链接,和用于溯源及分析目的的邀请、分享链接。
vpnMentor表示,受感染的Branch.io资源也被Yelp,Western Union, Shopify,RobinHood, Letgo, imgur, Lookout, fair.com及Cuvva等其他大公司所使用。
该VPN公司研究人员预计:这些漏洞影响用户数已高达68500万,这些用户都使用了该受感染的服务。
虽漏洞已修复,也无证据显示漏洞遭恶意利用,但预防起见,vpnMentor仍建议用户更改密码。
关于该漏洞,专家表示,由于Branch.io未能应用内容安全政策(CSP),基于DOM的XSS在许多浏览器本就易遭黑客利用。
vpnMentor在一篇博客文章中写道,“在基于DOM的XSS这类攻击中,攻击载荷的执行导致在受害者浏览器DOM环境的修改,且更多的时候是在动态环境下。在基于DOM的XSS中,HTML源代码与攻击应答完全一致。也就是说,无法在攻击应答中发现恶意载荷,这给那些内置了缓解XSS特性的浏览器像Chrome’sXSS Auditor的执行增加了许多难度。”
相关文章
B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15
华为mate20pro系列手机首发上市日期价格,屏幕和电池参数配置对比2023-02-17 18:42:49
小米MAX4手机上市日期首发价格 骁龙720打造大屏标准2023-02-17 18:37:22
武汉弘芯遣散!结局是总投资1280亿项目烂尾 光刻机抵押换钱2023-02-16 15:53:18
谷歌GoogleDrive网云盘下载改名“GoogleOne” 容量提升价格优惠2023-02-16 13:34:45
巴斯夫将裁员6000人 众化工巨头裁员潮再度引发关注2023-02-13 16:49:06
人手不足 韵达快递客服回应大量包裹派送异常没有收到2023-02-07 15:25:20
资本微念与李子柒销声匿迹谁赢? 微念公司退出子柒文化股东2023-02-02 09:24:38
三星GalaxyS8 S9 S10系统恢复出厂设置一直卡在正在检查更新怎么办2023-01-24 10:10:02
华为Mate50 RS保时捷最新款顶级手机2022多少钱?1.2万元售价外观图片吊打iPhone142023-01-06 20:27:09
芯片常见的CPU芯片封装方式 QFP和QFN封装的区别?2022-12-02 17:25:17
华为暂缓招聘停止社招了吗?官方回应来了2022-11-19 11:53:50
热血江湖手游:长枪铁甲 刚猛热血 正派枪客全攻略技能介绍大全2022-11-16 16:59:09
东京把玩了尼康微单相机Z7 尼康Z7现在卖多少钱?2022-10-22 15:21:55
苹果iPhone手机灵动岛大热:安卓灵动岛App应用下载安装量超100万次2022-10-03 22:13:45
苹果美版iPhone可以在中国保修 从哪看怎么查询iPhone的生产日期?2022-09-22 10:00:07










