HTML重定向漏洞通常指网页在用户无感知的情况下,自动将浏览器导向恶意地址。这种漏洞常被用于钓鱼攻击或传播木马,判断时需要从页面代码、跳转逻辑和外部请求几个方面入手。

一、查看meta refresh重定向
最常见的一种HTML自动重定向是使用meta标签的refresh功能。如果页面中存在如下代码,且跳转地址不是本站可信域名,就可能存在风险:
<meta http-equiv="refresh" content="0;url=https://ipipp.com/phish.html">
判断技巧:检查content属性中的url是否指向未知域名,尤其是短链接或可疑字符拼接的地址。
二、分析JavaScript跳转代码
脚本重定向更隐蔽,常通过location对象或open方法实现。可以在页面源代码中搜索以下关键词:
- window.location
- window.location.href
- document.location
- window.open
示例可疑代码:
// 根据外部参数跳转,未做白名单校验
var target = getQuery('to');
window.location.href = target;
如果跳转目标直接来自URL参数且未过滤,攻击者可构造恶意链接诱导点击。
三、检查跳转地址白名单
安全的重定向应限定在本站或合作域名内。可用如下简单函数做判断:
function isSafeRedirect(url) {
var allowed = ['https://ipipp.com', 'https://www.ipipp.com'];
return allowed.some(function(domain) {
return url.indexOf(domain) === 0;
});
}
若发现代码中缺少此类校验,就说明存在被篡改为恶意地址的可能。
四、使用浏览器开发者工具
打开Network面板,观察页面加载后是否立即发出非预期请求。若看到自动访问陌生域名,结合上述代码位置即可确认漏洞。
| 判断项 | 安全特征 | 风险特征 |
|---|---|---|
| meta refresh | 跳转本站地址 | 跳转外部未知域名 |
| JS跳转 | 白名单校验 | 直接使用参数 |
| 网络请求 | 无额外跳转 | 自动访问可疑站 |
五、修复建议
对所有重定向入口增加服务端或前端白名单,避免用户可控参数直接用于跳转。定期审计页面中的<meta>标签与脚本,发现异常外链及时清理。
HTML_redirectmalicious_URLsecurity_check修改时间:2026-07-26 13:33:16