久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品

合作QQ:25496334 TG@heimao_wiki
當前位置:首頁 >> 黑帽SEO優化 >> SEO技術 >> 怎樣利用XSS漏洞在其它網站注入鏈接?

怎樣利用XSS漏洞在其它網站注入鏈接?

yupang SEO技術 2310

前兩天英國的SEO老手Tom Anthony曝出一個 Google蜘蛛存在的漏洞,可能被黑帽SEO利用XSS漏洞在別人網站注入鏈接,而且這些鏈接確定會被Google蜘蛛抓取。這個漏洞如果被大規模利用,顯然是會影響權重流動和搜索排名的。

Tom去年11月就把這個漏洞匯報給Google了,不過到目前為止Google并沒有解決這個漏洞的意思,他們的說法是“Google的現有保護機制應該能預防這種濫用,不過相關團隊正在檢查驗證”。另外Google在回復Tom時提到了有些“內部溝通上的困難”,公司大了是不是都會有這種問題?

既然Google過了5個月都沒有采取措施,Tom決定把漏洞公布出來,站長們好檢查自己網站是否有XSS漏洞,提取采取預防措施,以防自己網站被注入鏈接。Google同意Tom公布相關信息,看來還是挺自信的。

什么是XSS攻擊

XSS攻擊是Cross Site Scripting的縮寫,跨站腳本攻擊的意思。按說Cross Site Scripting的縮寫應該是CSS,但就和頁面樣式表那個CSS重復了,所以跨站腳本攻擊這個改成了XSS。

XSS是一種代碼注入攻擊。大部分網站都會有某些功能腳本是可以任意修改URL的,比如搜索功能,UGC用戶貢獻內容網站的提交功能,用腳本實現的轉向等等。比如搜索概念,URL經常就是domain.com/search.php?keyword,或者domain.com/?s=keyword之類的(SEO每天一貼的搜索功能就是這個URL格式),其中的keyword是可以替換成任意字符的。

那么keyword部分被替換成腳本會發生什么?比如domain.com/?s=<script>alert(‘XSS’)</script>。有這種漏洞的網站就是在URL中注入惡意腳本時,沒有進行安全過濾,而瀏覽器也沒有分辨出是惡意腳本,所以執行了惡意腳本。

XSS可以被用來獲取用戶敏感信息,可以用來冒充用戶向網站發出請求等等,還可以執行腳本,在生成的HTML代碼中插入內容,這就是黑帽SEO可以利用來注入鏈接的漏洞。

怎樣利用XSS漏洞在別人網站注入鏈接

修改URL中的參數,替換為腳本,瀏覽器執行腳本,在HTML中插入內容,所以也可以插入鏈接。當然如果只是訪問用戶的瀏覽器上顯示鏈接,搜索引擎不抓取這個URL的話,黑帽SEO也就不感興趣了。問題就是 Google蜘蛛可以抓取被注入腳本的URL,也可以執行JS,所以也就可以看到被注入的鏈接。

防止XSS攻擊,一是服務器端的程序要做安全過濾,最基本的是HTML轉義,把<script>alert(‘XSS’)</script>當作被搜索的字符串,而不是要執行的腳本。二是瀏覽器端的XSS識別,現在的很多瀏覽器(如Chrome)看到URL中有可疑字符如script之類的,會直接拒絕打開頁面。

如果Google蜘蛛和Google自己的Chrome瀏覽器一樣能夠識別XSS攻擊,帶有注入腳本的URL根本不抓取,就沒有事情了。但根據Google官方文件說明,到目前為止,Google蜘蛛使用的是比較老的Chrome 41版本,而Chrome 41是沒有XSS識別功能的。所以,有XSS程序漏洞的網站,有可能被Google蜘蛛抓取到被注入鏈接的URL。

Tom做了實驗。某新銀行(Revolut)網站有XSS漏洞(天哪,銀行網站有XSS漏洞。不過現在已經補上了),Tom在Revolut域名上構造了個帶有注入腳本的URL,瀏覽器執行后會在頁面頂部放上個鏈接。Google蜘蛛會怎樣處理這種URL呢?Tom用Google的頁面移動友好性測試工具驗證了一下,因為這個工具會按照 Google蜘蛛的方式渲染頁面。結果是這樣:

XSS攻擊注入鏈接

顯然,Google能夠抓取URL,執行注入的腳本,生成的頁面頂部是有那個被注入的鏈接的。這可是來自銀行域名的一個外部鏈接。

為了進一步驗證,Tom把實驗URL提交給Google,結果說明,Google索引了這個URL,快照顯示,通過JS腳本注入的鏈接也正常出現在頁面上:

Google索引了被XSS注入的鏈接

Tom還發現,通過XSS注入,也可以添加、修改HTML中的標簽,比如canonical標簽,這個也是挺危險啊。不過這個和本帖XSS注入鏈接關系不大,就不細說了。

XSS攻擊注入的鏈接有效果嗎?

僅僅能索引不一定說明問題,如果如某些垃圾鏈接一樣被Google忽略,沒有鏈接的效果,那也不能利用來操控外部鏈接。為了驗證這種URL上的鏈接是否有鏈接效果,Tom進一步做了實驗。

Tom在Revolut域名的URL上注入一個鏈接,指向自己實驗網站上以前不存在、剛剛創建的一個頁面,提交Revolut的URL,沒多久,Google就抓取了Tom自己實驗網站上的新頁面,而且索引了這個頁面,出現在搜索結果中:

這說明,被注入的鏈接,至少是能起到吸引蜘蛛抓取的作用的。對權重流動和排名有沒有普通鏈接一樣的作用呢?Tom顧慮到可能會對正常搜索結果的影響而沒有進一步試驗了。

這里不得不說,國外很多SEO是很有情懷的。我在想,如果是國內SEO們發現這個等級的漏洞,會報告給搜索引擎補上漏洞嗎?大概會把這個漏洞為己所用,運用到死吧。

對搜索結果的潛在影響有多大?

如果這種方式注入的鏈接有正常鏈接的效果,對權重、排名有效,那么只要被黑帽SEO使用,對操控權重、排名顯然有很大幫助,對搜索結果有多大潛在影響呢?

https://www.openbugbounty.org/ 網站上列出了12萬5千多有XSS漏洞的網站,其中包括260個.gov政府網站,971個.edu域名網站,包括了前500個鏈接最多網站中的195個,想象一下潛在的影響會有多大。

當然,Google很自信,他們的防御機制應該可以鑒別出這種黑帽方法,我猜想Google內部調查說明,這種方法到目前為止沒有被利用。不過,這是 Tom發布信息之前,現在呢?我估計有很多人已經在瘋狂實驗這個方法的有效性了。我這篇帖子發出來,國內肯定也會有SEO去嘗試。那么,大規模濫用這種注入方法的情況下,Google的預防機制還會有效嗎?

另一方面,幾乎可以肯定, Tom的帖子發出來,會迫使Google必須要積極采取措施,補上這個漏洞,不能讓XSS攻擊注入鏈接真的成為有效的SEO作弊方法。想嘗試的,盡快吧,很快就會沒用的。

5月8號更新:Google在7號的Google I/O開發大會上宣布,Google蜘蛛將使用最新版的Chrome引擎,目前版本是74,以后都會保持使用最新版本。看來Google早就做了準備,所以這么有信心。


。轉載請注明來源地址:黑帽SEO http://www.790079.com 專注于SEO培訓,快速排名
黑帽WiKi_黑帽百科(www.790079.com),8年黑帽SEO優化技術,黑帽seo快速排名,黑帽SEO技術培訓學習,黑帽SEO快速排名程序、泛目錄寄生蟲技術,贈送免費黑帽SEO視頻教程

(黑帽seo技術,網站快速排名,蜘蛛池加速收錄,目錄程序定制)

掃一下添加微信:



協助本站SEO優化一下,謝謝!
關鍵詞不能為空

免責聲明

資料匯總于網絡,如有侵權 聯系站長刪除 http://www.790079.com

同類推薦

發表評論

訪客

◎歡迎參與討論,請在這里發表您的看法和觀點。
久久久国产一区_国产综合久久久久_欧美亚洲丝袜_成人综合国产精品
国产在线98福利播放视频| 97国产精品视频| 亚洲中文字幕无码中文字| 欧美成人精品一区二区三区| 国产精品偷伦一区二区| 久久精品日韩| 久久精品xxx| 国产成人免费高清视频| 日韩中文娱乐网| 色视频www在线播放国产成人| 国产成人在线一区二区| 国产成人aa精品一区在线播放| 久久亚洲精品无码va白人极品| 久久资源av| 日韩一区二区欧美| 国产成人精品久久| 久久久久久久久久久免费| 日韩最新在线视频| 精品久久国产精品| 国产精品成人观看视频国产奇米| 欧美大胆在线视频| 亚洲日本欧美在线| 日韩免费在线观看视频| 韩日精品中文字幕| 国产精品综合网站| 91久久偷偷做嫩草影院| 国产成人精品免费久久久久 | 97久久伊人激情网| 国产精品一区二| 久久人妻无码一区二区| 久久九九有精品国产23| 精品久久久久亚洲| 午夜久久资源| 韩国日本不卡在线| 91国产精品视频在线| 久久天天躁狠狠躁夜夜爽蜜月| 欧美日本亚洲视频| 日本一区二区久久精品| 好吊色欧美一区二区三区四区| 国产精品一二三在线观看| 久久国产精品久久精品国产| 国产精品美女av| 亚洲精品欧美日韩| 日本一区网站| 国产欧美va欧美va香蕉在线| 国产不卡精品视男人的天堂| 国产精品高潮呻吟久久av野狼| 亚州欧美日韩中文视频| 黄色动漫网站入口| 国产国产精品人在线视| 欧美精品午夜视频| 日韩精品最新在线观看| 99精品一区二区三区的区别| 久久视频在线观看免费| 午夜久久久久久久久久久| 国产日韩综合一区二区性色av| 国产a级一级片| 亚洲午夜精品久久久中文影院av| 日本午夜人人精品| 国产欧美精品一区二区三区介绍 | 午夜探花在线观看| 国产亚洲天堂网| 久久国产精品久久| 亚洲欧美日韩精品在线| 欧美二区三区在线| 国产极品jizzhd欧美| 国产精品免费网站| 日韩免费中文字幕| 国产精品99久久久久久久| 精品产品国产在线不卡| 欧美自拍视频在线观看| 91av网站在线播放| 精品国产乱码久久久久久郑州公司| 日本久久久a级免费| 91精品在线观看视频| 欧美激情亚洲激情| 国产一区免费视频| 国产精品久久久久久中文字| 欧美亚洲丝袜| 九九热只有这里有精品| 亚洲综合色av| 国产欧美日韩在线播放| 久久婷婷国产麻豆91天堂 | 国产乱码精品一区二区三区卡| 国产精品美女久久久久av福利| 欧美日韩国产免费一区二区三区| 久久精品美女| 日本精品一区二区三区在线播放视频 | 久久久国产精品一区| 天天好比中文综合网| av在线不卡一区| 久久国产精品影视| 国产日产欧美a一级在线| 久久亚洲影音av资源网| 国产偷人视频免费| 欧美日韩第一页| 国产欧美亚洲日本| 欧美激情精品久久久久久大尺度| 国产欧美综合一区| 精品国产一区二区三| 国产精品一区二区欧美黑人喷潮水| 免费av一区二区| 国产精品永久免费视频| 亚洲一区免费网站| www.久久草| 色噜噜狠狠色综合网| 国产v亚洲v天堂无码久久久| 日韩免费毛片视频| 国产精品视频免费观看| 国产在线一区二区三区| 欧美精品久久久久| 91精品国产91久久久久| 日韩午夜视频在线观看| 国产精品-区区久久久狼| 国产视频一区二区三区四区| 亚洲综合第一页| 久久婷婷人人澡人人喊人人爽| 奇米四色中文综合久久| 国产精品丝袜高跟| 美媛馆国产精品一区二区| 九九精品视频在线| 91久久国产精品91久久性色| 日本一区免费看| 国产精品十八以下禁看| 国产美女精品视频| 日韩av成人在线| 国产精品裸体一区二区三区| 成人一区二区在线| 人人妻人人做人人爽| 久久福利视频网| 91精品国产自产在线老师啪| 任我爽在线视频精品一| 精品国产免费人成电影在线观...| 97精品视频在线观看| 日韩中文字幕在线不卡| 波霸ol色综合久久| caoporn国产精品免费公开| 亚洲国产精品视频一区| 久久精品亚洲国产| 不卡视频一区二区| 欧美亚洲视频一区二区| 亚洲一区尤物| 久久久精品国产| 91精品国产91久久久久久吃药| 欧美性大战久久久久xxx| 在线免费一区| 久久久国产视频91| 91国自产精品中文字幕亚洲 | 精品一区二区三区毛片| 午夜久久资源| 久久成人这里只有精品| 俺去啦;欧美日韩| www.av蜜桃| 国产中文字幕免费观看| 日韩欧美在线播放视频| 中文字幕人成一区| 久久精品夜夜夜夜夜久久| 国产精品91视频| 国产美女搞久久| 欧美亚洲国产另类| 欧美一区二区三区电影在线观看| 国产精品电影在线观看| 久久久久久久久久久99| 国产卡一卡二在线| 欧美不卡在线播放| 日韩欧美一区二区三区四区五区 | 久久国产一区二区| 成人a在线观看| 国产日韩久久| 欧美性一区二区三区| 午夜一区二区三区| 亚洲日本无吗高清不卡| 国产av国片精品| 国产精品高潮粉嫩av| 久久精品福利视频| 久久欧美在线电影| 97国产在线播放| 国产精品自拍网| 国产视频不卡| 国产综合精品一区二区三区| 精品人妻人人做人人爽| 欧洲熟妇精品视频| 日本午夜精品一区二区三区| 亚洲国产日韩美| 午夜精品亚洲一区二区三区嫩草 | 欧美人与物videos| 久久99精品国产99久久6尤物| 国产精品久久久久久网站| 国产精品丝袜久久久久久消防器材| 久久精品国亚洲| 国产精品丝袜白浆摸在线| 国产精品三区在线| 国产精品伦子伦免费视频| 国产精品视频xxx| 国产精品高潮呻吟久久av野狼| 国产精品免费在线| 精品免费国产一区二区| 美女精品久久久| 亚洲综合在线小说| 一区二区冒白浆视频|