尧图网站建设 尧图网络
  • 首页
  • 关于我们
  • 服务项目
  • 案例展示
  • 建站流程
  • 资讯中心
  • 联系我们
首页/资讯中心/详情

【Shopify Help Center AI 助手 Markdown 渲染缺陷导致 CSRF 与 RXSS 组合攻击】

【Shopify Help Center AI 助手 Markdown 渲染缺陷导致 CSRF 与 RXSS 组合攻击】
📅 发布时间:2026/6/22 18:40:44

Shopify 帮助中心(help.shopify.com)的 AI 聊天助手在处理 Markdown 图片渲染时存在缺陷,攻击者可利用跨站请求伪造(CSRF)在受害者会话中植入恶意 Markdown 图片链接,最终触发反射型 XSS(RXSS),进而泄露用户个人信息并劫持支持对话。


漏洞概述

Shopify 帮助中心的 AI 聊天机器人在向用户展示问候语时,支持 Markdown 语法以丰富对话体验。在问候语的生成过程中,部分用户可控的输入会被直接反射到页面中。攻击者通过一个 CSRF 请求,可在受害者的会话中设置包含恶意 Markdown 图片的问候语。当受害者后续访问搜索页面时,该问候语被渲染,其中的 Markdown 图片链接因target="_blank"属性,需要用户使用鼠标中键点击才能触发 XSS(但攻击者可通过社会工程诱导用户执行该操作)。一旦触发,恶意脚本将窃取受害者个人信息,并尝试将攻击者邮箱添加为受害者已有支持对话的订阅者,从而获取对话内容或参与其中。


根本原因

  1. CSRF 漏洞:https://help.shopify.com/en/search端点接受POST请求,其中greeting参数可被攻击者任意设置,且该请求缺乏有效的 CSRF 防护(如 anti-CSRF token 或同源校验),使得攻击者可以跨站诱导已登录用户发起该请求,将恶意问候语存入受害者会话。

  2. Markdown 渲染缺陷:问候语中的 Markdown 图片语法(![alt](url))会被解析并渲染为 HTML 链接(<a>标签),且该链接带有target="_blank"属性,用户点击时会在新标签页打开。攻击者将javascript:

相关新闻

  • 2026上半年植筋胶厂家品牌推荐榜选择攻略 - 速递信息
  • 2026实惠的活性炭企业避坑选购指南 - 资讯速览
  • 嵌入式开发环境变量深度解析:从原理到CodeWarrior实战配置

最新新闻

  • [I.3] 个人作业:结课总结
  • DSP56720/56721引脚配置全解析:从电源时钟到ESAI/SHI的硬件设计避坑指南
  • 武汉市江夏区驾校哪家口碑好 武汉车友驾校 18571777786 - 速递信息
  • 微控制器与传感器如何驱动智能洗衣机:从硬件架构到算法实现
  • 2026 年海口代理记账公司哪家好?本土合规机构测评榜单与选型全指南 - 米諾
  • ThinkPHP文件上传漏洞实战:从Laykefu客服系统复现到安全加固

日新闻

  • 2026速览惠州叛逆青少年学校前十大排名名单出炉 - 武汉中职最新信息发布
  • 2026上饶白蚁消杀哪家好?15年本土2大权威白蚁防治公司推荐(金盾虫控/青蚁卫士) - 我叫一
  • 天龙八部单机版终极数据管理工具:5个技巧快速掌握游戏数据编辑

周新闻

  • Visual C++运行库修复终极指南:5分钟快速解决Windows软件启动错误
  • 手把手教你构建统计局地区经济数据爬虫:从环境搭建到数据持久化全指南
  • 2026多Agent深度解析:用AI团队替代单一模型,四种架构实战落地

月新闻

  • 【总结】入门篇:50句话让你记住架构核心概念
  • WeChatMsg技术方案解析:实现Mac微信数据自主管理的完整解决方案
  • WeChatMsg:革新性微信数据备份方案,打造你的专属数字记忆库

关于尧图

  • 公司简介
  • 团队介绍
  • 企业文化
  • 荣誉资质

服务项目

  • 定制开发
  • 电商建站
  • UI 设计
  • 运维服务

快速链接

  • 案例展示
  • 建站流程
  • 常见问题
  • 资讯中心

联系方式

  • 📍北京市朝阳区互联网产业园 A 座 10 层
  • 📞400-888-8888
  • ✉️contact@rkmt.cn
  • 🕐周一至周日 9:00-21:00

© 2024 北京尧图网络科技有限公司 版权所有 | 京 ICP 备 XXXXXXXX 号