某些浏览器可以将 JavaScript 标识符中的非 ASCII 字符自动转换为相应的 ASCII 字符吗?
我一直在观察一些恶意软件攻击,这些攻击最近开始注入恶意脚本的错误版本。他们在过去 3 周内使用了该脚本,我开始怀疑这是否真的是一个错误,或者他们只是针对某些浏览器 JS 引擎的“功能”。
详细信息如下:
恶意脚本(完整版本:http://pastebin.com/zQWepqtz)生成代码以 wÍndow.gloa=(function()....
开头,请注意 window 中的 Í 而不是 i >. 上一个该恶意脚本的工作版本生成了正确的 window.gloa=(function()...
代码。
问题:某些浏览器是否可以“考虑”wÍndow 实际上与 window 相同并执行该代码?
I've been watching some malware attack that recently began to inject a buggy version of a malicious script. They use that script for the last 3 weeks and I began to wonder whether that was really a bug, or they just target a "feature" of some browser's JS engine.
Here are the details:
The malicious script (full version here: http://pastebin.com/zQWepqtz ) generates code that begins with wÍndow.gloa=(function()....
note the Í instead of i in window. The previous working version of that malicious script generated correct window.gloa=(function()...
code.
Question: Can some browsers "consider" that wÍndow is actually the same as window and execute that code?
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
data:image/s3,"s3://crabby-images/d5906/d59060df4059a6cc364216c4d63ceec29ef7fe66" alt="扫码二维码加入Web技术交流群"
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论