发现站长统计的一个小漏洞
来源:asp之家 发布时间:2008-05-21 21:31:00
今天像往常一样打开站长统计的后台,关心一下各种访问统计,当我点击搜索引擎 ->今日统计 时突然弹出(alert)了一个对话框上面写着“这个站长是个笨蛋”,真是把我吓了一大跳,而且点击确定后还是继续弹出,没办法只好打开任务管理器结束掉浏览器进程,心想难道站长统计被黑了吗?
站长统计版本:http://www.cnzz.com/v3/admin.php (也许其它版本没有这个问题)
莫名的被教训了一下,真是不甘心啊,于是就想弄清是什么原因,当然要想知道这个烦人的alert是怎么出现的,最好就是看看这个统计页面的代码,由于一打开页面就循环弹出窗口,所以是不能用查看页面源代码的方法查看的,于是只好禁用了浏览器的运行脚本的功能。重新打开页面,全选页面代码,复制到frontpage中查看,终于看到了:
原来是来自搜索引擎的,打开这个链接:
发现有访客在yahoo中使用关键词搜索:<SCRIPT>while(1==1){alert('这个站长是个笨蛋');}</SCRIPT>”而结果页面的第一页是来自asp之家的一篇文章《跨站漏洞解析-小韩网站编程安全系列一》,当然他点击了这个链接,然后站长统计记录了这个访问。
于是很自然的站长统计里关于 搜索引擎 的统计里就有了一个访问:
关键词是:<SCRIPT>while(1==1){alert('这个站长是个笨蛋');}</SCRIPT>,搜索引擎是:雅虎
由于站长统计没有过滤“<>”这两个基本的敏感标签(真是太不应该了),所以我看到的关键词是空白的,而浏览器很忠心地执行了这段代码,于是就出现了文章开始的一幕。
当然发现这个漏洞后或者说bug,我也使用搜索引擎试了一下搜索下面的关键词:
<SCRIPT>alert('asp之家');</SCRIPT>
果然也执行了这段代码!后来我通知了站长站,希望他们能够快点处理。
(6月1号 测试了一下发现依然存在这个bug,搞的我都不敢点:搜索引擎了)


猜你喜欢
- 一、炒作点诛仙搞了一个发布会,弄了一群美女,穿的都 * 了,大家可以搜索一下“诛仙 走光”,就可以看到
- 在网络越来越普及、网民的力量越来越强大的今天,信息页面已经进入亿万级的级别,在这样的情况下,网民便更为迫切地希望能以一种更为便捷的方式来获取
- 如今我们经常说起Web2.0,那么,什么是Web2.0?它与Web1.0有什么不同?事实上,Web2.0没有一个确切的概念,相对于Web1.
- 上个月,google发布了1.1版本的官方seo指南(中文版)。这个22页的PDF文档中包含了适用于google的最
- 不是每一个程序员都必须玩过linux,只是博主觉得现在的很多服务器都是linux系统的,而自己属于那种前端也搞,后台也搞,对框架搭建也感兴趣
- 在类 Unix 系统中,你可能知道一个命令或进程开始执行的时间,以及一个进程运行了多久。 但是,你如何知道这个命令或进程何时结束或者它完成运
- 现在搜索引擎越来越重视网站的质量了,对于一些小网站的惩罚更是毫不手软,很多站长都被搜索引擎惩罚过,也有一部分网站经过改善后又重新被收录,并且
- 刚接触Linux,前几天申请了个免费体验的阿里云服务器,选择的是Ubuntu系统,配置jdk环境变量的时候需要编辑文件。vi命令编辑文件,百
- 在用TCP/IP协议族架设的网络中,每一个节点都有一个唯一的IP地址,用来作为它们唯一的标志。然而,如果让使用者来记住这些毫无记忆规律的IP
- 问题描述调用并传参数给其他shell脚本,传的参数带有空格,被调用的shell脚本只取了这个参数的第一个单词。代码如下# 传参脚本 test
- 美图秀秀的“场景功能”一直是备受大家喜爱的,只需要直接套用,就可以变身成为街头广告明星,杂志封面&a
- 给新入行的个人站长10点建议:1. 要目的明晰。弄清楚自己做站是为了赚钱还是为了爱好?如果是前者,做好不赚钱的思想准备,做网站抢钱的时代已经
- 第一站 Apache的历史与前景 1995年,美国国家计算机安全协会(NCSA)的开发者创建了NCSZ全球网络服务软件,其最大的特点是HTT
- glibc是gnu发布的libc库,即c运行库,glibc是linux系统中最底层的api,几乎其它任何运行库都会依赖于glibc。glib
- /*** 栏目名称调用标签* 标签编写:寂寞天涯* 时间:2008年12月13日* 标签使用说明:* {dede:channeltitle
- 速度|显示|页面  
- 核心提示:冷门行业网站站长的该如何坚守,这些年坚持在冷门行业维护小网站的经历,让我有了如下感悟。1、爱好、兴趣是做好一个冷门行业网站的原动力
- 今年的娱乐圈屡传喜讯,近日中国模特叶子金通过层层筛选最终斩获“2009环球皇后世界赛事中国皇后亚军”一奖,同时小编还从51wan寻找女一号组
- 库文件在连接(静态库和共享库)和运行(仅限于使用共享库的程序)时被使用,其搜索路径是在系统中进行设置的。一般 Linux 系统把 /lib
- Google AdSense相信大家都很熟悉,想实实在在的通过做Google AdSense赚取美金,我们必须充分的了解Goog