【发布时间】:2015-07-28 17:17:24
【问题描述】:
我对网络安全知之甚少,但我昨天在我的一个 javascript 文件中发现了一段代码,我或其他任何有权访问我的网站的人都不会添加该代码。 网站上似乎没有发生任何不好的事情,所以我不会担心太多,除非 Google Adwords 一直告诉我我的网站上有恶意软件。然而,每次我要求他们调查时,他们和谷歌搜索控制台都找不到任何东西。
有问题的代码是这样的:
<script type="text/javascript" src="http://synchronize.exsads.com/click.js">
我找到它的唯一原因是它在开发控制台中给了我一个错误,因为无法加载文件。
我不知道代码是如何到达那里的。我一直在尝试阅读代码注入和 XSS 攻击,但我并不真正理解它,而且这似乎更多地与将恶意代码发送回服务器而不是实际更改文件中的代码有关。 (如有错误请指正)
是否存在允许某人访问我网站上的代码的特定安全漏洞,如果是,我必须采取哪些步骤来防止这种情况发生? (请提供详细信息或易于理解的资源,非常感谢!)
【问题讨论】:
-
发生这种情况的方式有很多种。如果不了解您的网站,我们无法帮助您找出发生这种情况的原因。
-
"exsads"... 几乎可以肯定是广告。但我们不是在这里为您识别代码,或找出您的服务器(可能)是如何被入侵的。
-
好吧,简单地说是和不是。如果您不向我们提供任何背景信息,则很难判断
-
存在许多漏洞,允许某些人访问您网站上的代码。数不胜数。
标签: javascript security code-injection