最近中文字幕完整视频高清1_国产高清免费的视频_女人一级毛片_亚洲一区二区三区首页

如何利用XSS漏洞注入惡意鏈接?(揭示XSS注入的方法與技巧)

2023-11-02 未知 黑帽SEO
如何利用XSS漏洞注入惡意鏈接?(揭示XSS注入的方法與技巧)

前兩天英國的SEO老手Tom Anthony曝出一個 Google蜘蛛存在的漏洞,可能被黑帽SEO利用XSS漏洞在別人網(wǎng)站注入鏈接,而且這些鏈接確定會被Google蜘蛛抓取。這個漏洞如果被大規(guī)模利用,顯然是會影響權(quán)重流動和搜索排名的。

Tom去年11月就把這個漏洞匯報給Google了,不過到目前為止Google并沒有解決這個漏洞的意思,他們的說法是“Google的現(xiàn)有保護(hù)機制應(yīng)該能預(yù)防這種濫用,不過相關(guān)團(tuán)隊正在檢查驗證”。另外Google在回復(fù)Tom時提到了有些“內(nèi)部溝通上的困難”,公司大了是不是都會有這種問題?

既然Google過了5個月都沒有采取措施,Tom決定把漏洞公布出來,站長們好檢查自己網(wǎng)站是否有XSS漏洞,提取采取預(yù)防措施,以防自己網(wǎng)站被注入鏈接。Google同意Tom公布相關(guān)信息,看來還是挺自信的。

什么是XSS攻擊

XSS攻擊是Cross Site Scripting的縮寫,跨站腳本攻擊的意思。按說Cross Site Scripting的縮寫應(yīng)該是CSS,但就和頁面樣式表那個CSS重復(fù)了,所以跨站腳本攻擊這個改成了XSS。

XSS是一種代碼注入攻擊。大部分網(wǎng)站都會有某些功能腳本是可以任意修改URL的,比如搜索功能,UGC用戶貢獻(xiàn)內(nèi)容網(wǎng)站的提交功能,用腳本實現(xiàn)的轉(zhuǎn)向等等。比如搜索概念,URL經(jīng)常就是http://domain.com/search.php?keyword,或者h(yuǎn)ttp://domain.com/?s=keyword之類的(SEO每天一貼的搜索功能就是這個URL格式),其中的keyword是可以替換成任意字符的。

那么keyword部分被替換成腳本會發(fā)生什么?比如http://domain.com/?s=<script>alert(‘XSS’)</script>。有這種漏洞的網(wǎng)站就是在URL中注入惡意腳本時,沒有進(jìn)行安全過濾,而瀏覽器也沒有分辨出是惡意腳本,所以執(zhí)行了惡意腳本。

XSS可以被用來獲取用戶敏感信息,可以用來冒充用戶向網(wǎng)站發(fā)出請求等等,還可以執(zhí)行腳本,在生成的HTML代碼中插入內(nèi)容,這就是黑帽SEO可以利用來注入鏈接的漏洞。

怎樣利用XSS漏洞在別人網(wǎng)站注入鏈接

修改URL中的參數(shù),替換為腳本,瀏覽器執(zhí)行腳本,在HTML中插入內(nèi)容,所以也可以插入鏈接。當(dāng)然如果只是訪問用戶的瀏覽器上顯示鏈接,搜索引擎不抓取這個URL的話,黑帽SEO也就不感興趣了。問題就是 Google蜘蛛可以抓取被注入腳本的URL,也可以執(zhí)行JS,所以也就可以看到被注入的鏈接。

防止XSS攻擊,一是服務(wù)器端的程序要做安全過濾,最基本的是HTML轉(zhuǎn)義,把<script>alert(‘XSS’)</script>當(dāng)作被搜索的字符串,而不是要執(zhí)行的腳本。二是瀏覽器端的XSS識別,現(xiàn)在的很多瀏覽器(如Chrome)看到URL中有可疑字符如script之類的,會直接拒絕打開頁面。

如果Google蜘蛛和Google自己的Chrome瀏覽器一樣能夠識別XSS攻擊,帶有注入腳本的URL根本不抓取,就沒有事情了。但根據(jù)Google官方文件說明,到目前為止,Google蜘蛛使用的是比較老的Chrome 41版本,而Chrome 41是沒有XSS識別功能的。所以,有XSS程序漏洞的網(wǎng)站,有可能被Google蜘蛛抓取到被注入鏈接的URL。

Tom做了實驗。某新銀行(Revolut)網(wǎng)站有XSS漏洞(天哪,銀行網(wǎng)站有XSS漏洞。不過現(xiàn)在已經(jīng)補上了),Tom在Revolut域名上構(gòu)造了個帶有注入腳本的URL,瀏覽器執(zhí)行后會在頁面頂部放上個鏈接。Google蜘蛛會怎樣處理這種URL呢?Tom用Google的頁面移動友好性測試工具驗證了一下,因為這個工具會按照 Google蜘蛛的方式渲染頁面。

顯然,Google能夠抓取URL,執(zhí)行注入的腳本,生成的頁面頂部是有那個被注入的鏈接的。這可是來自銀行域名的一個外部鏈接。

為了進(jìn)一步驗證,Tom把實驗URL提交給Google,結(jié)果說明,Google索引了這個URL,快照顯示,通過JS腳本注入的鏈接也正常出現(xiàn)在頁面上:

Tom還發(fā)現(xiàn),通過XSS注入,也可以添加、修改HTML中的標(biāo)簽,比如canonical標(biāo)簽,這個也是挺危險啊。不過這個和本帖XSS注入鏈接關(guān)系不大,就不細(xì)說了。

XSS攻擊注入的鏈接有效果嗎?

僅僅能索引不一定說明問題,如果如某些垃圾鏈接一樣被Google忽略,沒有鏈接的效果,那也不能利用來操控外部鏈接。為了驗證這種URL上的鏈接是否有鏈接效果,Tom進(jìn)一步做了實驗。

Tom在Revolut域名的URL上注入一個鏈接,指向自己實驗網(wǎng)站上以前不存在、剛剛創(chuàng)建的一個頁面,提交Revolut的URL,沒多久,Google就抓取了Tom自己實驗網(wǎng)站上的新頁面,而且索引了這個頁面,出現(xiàn)在搜索結(jié)果中:

這說明,被注入的鏈接,至少是能起到吸引蜘蛛抓取的作用的。對權(quán)重流動和排名有沒有普通鏈接一樣的作用呢?Tom顧慮到可能會對正常搜索結(jié)果的影響而沒有進(jìn)一步試驗了。

這里不得不說,國外很多SEO是很有情懷的。我在想,如果是國內(nèi)SEO們發(fā)現(xiàn)這個等級的漏洞,會報告給搜索引擎補上漏洞嗎?大概會把這個漏洞為己所用,運用到死吧。

對搜索結(jié)果的潛在影響有多大?

如果這種方式注入的鏈接有正常鏈接的效果,對權(quán)重、排名有效,那么只要被黑帽SEO使用,對操控權(quán)重、排名顯然有很大幫助,對搜索結(jié)果有多大潛在影響呢?

https://www.openbugbounty.org/ 網(wǎng)站上列出了12萬5千多有XSS漏洞的網(wǎng)站,其中包括260個.gov政府網(wǎng)站,971個.edu域名網(wǎng)站,包括了前500個鏈接最多網(wǎng)站中的195個,想象一下潛在的影響會有多大。

當(dāng)然,Google很自信,他們的防御機制應(yīng)該可以鑒別出這種黑帽方法,我猜想Google內(nèi)部調(diào)查說明,這種方法到目前為止沒有被利用。不過,這是 Tom發(fā)布信息之前,現(xiàn)在呢?我估計有很多人已經(jīng)在瘋狂實驗這個方法的有效性了。我這篇帖子發(fā)出來,國內(nèi)肯定也會有SEO去嘗試。那么,大規(guī)模濫用這種注入方法的情況下,Google的預(yù)防機制還會有效嗎?

另一方面,幾乎可以肯定, Tom的帖子發(fā)出來,會迫使Google必須要積極采取措施,補上這個漏洞,不能讓XSS攻擊注入鏈接真的成為有效的SEO作弊方法。想嘗試的,盡快吧,很快就會沒用的。

5月8號更新:Google在7號的Google I/O開發(fā)大會上宣布,Google蜘蛛將使用最新版的Chrome引擎,目前版本是74,以后都會保持使用最新版本。看來Google早就做了準(zhǔn)備,所以就這么有信心。

責(zé)任編輯:如何利用XSS漏洞注入惡意鏈接?(揭示XSS注入的方法與技巧)

相關(guān)文章

樂天SEO培訓(xùn)中心

最近中文字幕完整视频高清1_国产高清免费的视频_女人一级毛片_亚洲一区二区三区首页

      9000px;">

          亚洲日本va在线观看| 亚洲在线免费播放| 一区二区三区 在线观看视频 | 日韩欧美一区在线| 亚洲国产精品欧美一二99| 在线不卡中文字幕| 国产精品影音先锋| 亚洲六月丁香色婷婷综合久久| 欧美性一区二区| 极品少妇一区二区| 亚洲欧洲日产国码二区| 91精品婷婷国产综合久久性色 | 高清久久久久久| 亚洲主播在线播放| 久久免费精品国产久精品久久久久| 高清av一区二区| 日韩精品三区四区| 中文字幕在线一区二区三区| 欧美人妇做爰xxxⅹ性高电影| 激情文学综合丁香| 亚洲成av人片一区二区| 欧美国产精品劲爆| 日韩欧美的一区| 欧美在线观看一区| 粉嫩av亚洲一区二区图片| 亚洲一区二区高清| 国产精品欧美极品| 337p日本欧洲亚洲大胆色噜噜| 欧美性一级生活| 972aa.com艺术欧美| 精品一区二区三区在线播放| 亚洲大尺度视频在线观看| 亚洲国产精品黑人久久久| 精品久久久久一区| 欧美一区二区日韩| 欧美性xxxxxxxx| 色婷婷久久久久swag精品| 成人在线综合网| 激情欧美一区二区三区在线观看| 日韩av一区二区三区| 亚洲二区在线观看| 亚洲一区二区三区精品在线| 国产精品国产三级国产| 国产免费久久精品| 中文字幕+乱码+中文字幕一区| 欧美精品一区二区在线观看| 日韩一区二区三区在线| 欧美一区二区在线不卡| 欧美精品久久99| 91麻豆精品国产91久久久久久久久 | 色综合一区二区三区| 国产精品影视在线观看| 蜜臀av一区二区三区| 一区二区三区在线视频免费观看| 中文字幕乱码一区二区免费| 久久女同互慰一区二区三区| 日韩精品一区二| 精品日韩欧美在线| 久久麻豆一区二区| 日本一区二区免费在线 | 波多野结衣91| 粉嫩高潮美女一区二区三区| 国产精品中文字幕一区二区三区| 国产精品亚洲第一区在线暖暖韩国| 国产成人精品影视| 不卡一二三区首页| 欧美做爰猛烈大尺度电影无法无天| 欧美性猛交xxxxxxxx| 91精品婷婷国产综合久久| 欧美成人女星排行榜| 国产精品毛片a∨一区二区三区| 1区2区3区欧美| 天天综合色天天综合色h| 喷水一区二区三区| 成人夜色视频网站在线观看| 日本二三区不卡| 日韩免费视频线观看| 中文字幕欧美日韩一区| 亚洲午夜在线视频| 国产激情91久久精品导航| 欧美综合亚洲图片综合区| 精品国产伦一区二区三区观看体验 | 欧美日韩黄视频| 久久免费的精品国产v∧| 亚洲视频资源在线| 日韩国产欧美在线播放| hitomi一区二区三区精品| 欧美福利一区二区| 国产精品久久夜| 日韩vs国产vs欧美| 色综合中文综合网| 久久99九九99精品| 99久久99久久精品免费观看 | 欧美日韩aaa| 国产精品久久久久影视| 天天操天天综合网| 99r国产精品| 欧美成人一区二区三区| 一区二区三区久久久| 懂色av一区二区三区蜜臀| 91精品国产91久久久久久最新毛片 | 一区二区三区中文字幕精品精品 | 国产成人精品免费在线| 欧美精品日韩一区| 亚洲人成在线播放网站岛国| 国模无码大尺度一区二区三区 | 欧美日韩国产一级二级| 亚洲欧美在线观看| 国产 日韩 欧美大片| 日韩女优av电影在线观看| 亚洲午夜激情av| 91老师国产黑色丝袜在线| 国产亚洲自拍一区| 老司机一区二区| 日韩一本二本av| 秋霞午夜鲁丝一区二区老狼| 欧美色偷偷大香| 亚洲一二三区在线观看| 91丨国产丨九色丨pron| 中文字幕一区二区三区不卡 | 色综合久久天天| 亚洲视频精选在线| 91网上在线视频| 亚洲精品国产a久久久久久| 99久久综合精品| 亚洲四区在线观看| 色综合久久综合网97色综合| 亚洲男帅同性gay1069| 91麻豆蜜桃一区二区三区| 亚洲精品国产无套在线观 | 91黄色小视频| 午夜精品影院在线观看| 在线播放国产精品二区一二区四区| 亚洲一二三四在线| 欧美一卡2卡3卡4卡| 久久精品国产精品亚洲精品| 久久蜜桃一区二区| av中文一区二区三区| 亚洲视频在线一区| 欧美日韩国产bt| 国精品**一区二区三区在线蜜桃 | 日本一区二区三区视频视频| 国产成人综合网站| 自拍偷在线精品自拍偷无码专区| 日本久久一区二区三区| 奇米影视在线99精品| 久久精品欧美日韩精品| 91欧美一区二区| 石原莉奈一区二区三区在线观看| 3d动漫精品啪啪一区二区竹菊 | 久久激五月天综合精品| 久久免费美女视频| 色偷偷成人一区二区三区91 | 久久爱www久久做| 中文字幕av资源一区| 欧美日韩黄色一区二区| 国产精品一区三区| 亚洲国产一区二区三区| 久久久天堂av| 欧美性猛片aaaaaaa做受| 国产在线视频不卡二| 一区二区三区美女| 欧美国产精品中文字幕| 777午夜精品视频在线播放| 成人免费毛片嘿嘿连载视频| 视频一区二区欧美| 亚洲视频一区二区在线观看| 日韩欧美激情在线| 91黄视频在线观看| 成人18精品视频| 国产精品一二三区| 免费人成在线不卡| 亚洲色图另类专区| 久久免费午夜影院| 日韩一区二区三区在线| 欧美色电影在线| 91免费观看视频在线| 国产在线精品一区在线观看麻豆| 亚洲一区二区成人在线观看| 亚洲国产高清在线观看视频| www激情久久| 日韩你懂的在线播放| 3751色影院一区二区三区| 欧美亚洲愉拍一区二区| 色婷婷综合久色| 波多野结衣亚洲一区| 国产suv一区二区三区88区| 国产自产v一区二区三区c| 免费成人av资源网| 日本不卡视频一二三区| 日韩国产欧美在线视频| 偷偷要91色婷婷| 首页国产欧美日韩丝袜| 偷拍与自拍一区| 日韩电影在线看| 青娱乐精品视频在线| 久久国产精品一区二区| 精品一区二区三区免费观看| 麻豆91免费看| 国产精品综合视频|