【问题标题】:Attempted exploit?企图利用?
【发布时间】:2011-07-06 10:07:35
【问题描述】:

我看到我的 nopCommerce 网站记录了以下搜索:

ADw-script AD4-alert(202) ADw-/script AD4-

我有点好奇他们想要完成什么。我搜索了一下,显然ADw-script AD4- 以UTF7 编码为<script>。但是为什么alert(202)

他们只是在检查漏洞吗?

记录了更多的黑客尝试,我在这里提出了一个关于它们的新问题:Hacking attempt, what were they trying to do and how can I check if they succeeded?

【问题讨论】:

    标签: javascript security unicode xss javascript-injection


    【解决方案1】:

    大概看到alert(202) 执行将使攻击者决定将JS 注入您的页面是否可行。换句话说,是的,你可能正在被调查。

    【讨论】:

      【解决方案2】:

      是的,他们只是在检查您的网站是否容易受到 XSS 攻击。

      阅读http://www.cgisecurity.com/xss-faq.html

      和 Rsnakes XSS 备忘单

      http://ha.ckers.org/xss.html

      更多信息

      【讨论】:

        【解决方案3】:

        有人正在检查您是否有 UTF-7 注入漏洞以便以后利用它。 UTF-7 仅使用通常被认为无害的字符。您是否总是在 HTML 中使用元字符集?

        始终在 HTML 中使用尽可能高的元字符集,如下所示:

        <!doctype html>  
        <html lang="en-us">
        <head>
          <meta charset="utf-8">
          ...
        

        而且您不必担心基于 UTF-7 的 XSS 攻击。

        【讨论】:

        • 实际上,我在我的页面中找不到元字符集标记。我正在使用默认的 nopCommerce 平台。这可能是 nopCommerce 中的一个已知漏洞吗?
        • 如果您不使用元字符集,那么如果您碰巧显示任何用户输入,那么对于使用 Internet Explorer 的访问者来说,这就是一个 XSS 漏洞。请参阅:WikipediaDoctypeUTF-7 XSS Cheat Sheet
        • 搜索似乎没有捕捉到第一个“+”,所以我可能是安全的。我现在已经添加了字符集标签。谢谢! :)
        【解决方案4】:

        如果您想避免这些类型的注入,您必须指定一个 Content-Type。

        如果可能,请尝试将 Content-Type 放在标头而不是元标记中。如果你想用php做,你可以做

        <?php
            header('Content-Type: text/html;charset=utf-8');
        

        在您的 php 应用程序的顶部。如果由于某些原因你不能这样做,你可以把它放在你的元标记中:

        <!DOCTYPE HTML>
        <html>
            <head>
                <meta charset="utf-8">
                ....Rest of your page
        

        【讨论】:

          猜你喜欢
          • 2023-03-22
          • 2021-12-30
          • 1970-01-01
          • 2014-04-22
          • 2021-06-12
          • 1970-01-01
          • 2015-04-06
          • 2014-04-25
          • 1970-01-01
          相关资源
          最近更新 更多