One URL, Three Different Tricks
10 hours ago
- URL 使用了用户信息字段(例如 'YKZjqa7A@')来创建唯一链接,以绕过精确匹配的黑名单,并作为针对特定受害者的追踪令牌。
- 主机名以连字符开头(例如 'gynd--.koncar-hr.com'),这根据 RFC 规则是无效的,但浏览器会接受,导致严格的验证器跳过它。
- 受害者的电子邮件被附加在路径中,允许钓鱼页面预填表单,并混淆那些以最后一个 '@' 作为主机分隔符的解析器。
- 攻击者利用解析器实现之间的差异,而非软件漏洞。