精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

外鏈圖片也有風(fēng)險嗎?

安全 應(yīng)用安全
一直以來,各大論壇和郵箱都允許使用外鏈圖片。一方面解決了上傳和保存帶來的資源消耗,更重要的是方便用戶轉(zhuǎn)載圖片。然而,簡單的背后是否暗藏著什么風(fēng)險呢?大多或許認為,不就是插入了一張外部圖片而已,又不是什么腳本或插件,能有多大的安全隱患。

一直以來,各大論壇和郵箱都允許使用外鏈圖片。一方面解決了上傳和保存帶來的資源消耗,更重要的是方便用戶轉(zhuǎn)載圖片。然而,簡單的背后是否暗藏著什么風(fēng)險呢?大多或許認為,不就是插入了一張外部圖片而已,又不是什么腳本或插件,能有多大的安全隱患。

曾經(jīng)也有過外鏈圖片泄漏cookie那樣的重大隱患,不過那都是很久以前的事了。在如今瀏覽器日新月異的年代里,這樣的bug已經(jīng)很難遇到了。不過利用正常的游戲規(guī)則,我們?nèi)阅芡娉鲆恍┌踩系男』ㄕ小?/p>

No.1 —— HTTP401

(嚴重程度:低)

大家都見過,打開路由器的時候會彈出個登錄框。

[[106973]] 

如果了解HTTP協(xié)議的話,這是服務(wù)器返回401,要求用戶名密碼認證。

不過,如果是一個圖片的請求,返回401又會怎樣呢?很簡單,我們就用路由器的URL測試下:

<img src="http://192.168.1.1/">

[[106974]]

居然依舊跳出了一個對話框!

如果將一個HTTP401的圖片插入到論壇里,是不是也會如此呢?我們用ASP寫個簡單的腳本,并且能自定義提示文字:

<%Response.Status = "401"Response.AddHeader "WWW-Authenticate", "Basic realm=IP IC IQ卡,統(tǒng)統(tǒng)告訴我密碼!"%>然后將URL插入到論壇或空間(如果拒絕.asp結(jié)尾的url圖片,那就在后面加上個?.png)。

先在QQ空間里測試下:

[[106975]]

不出所料,彈出了對話框。不過在ie外的瀏覽器下,漢字成了亂碼,即使設(shè)置了ASP以及HTTP的編碼也不管用。

我們只好換成英文字符,再百度貼吧里用各種瀏覽器測試下:

ie678:

[[106976]]

ie9:

[[106977]]

firefox:

[[106978]]

safari:

[[106979]]

除了Opera和Chrome沒有彈出來,其他的瀏覽器都出現(xiàn)。不過部分瀏覽器截斷了空格后的字符。

當(dāng)然,你也可以擴展這個功能,記錄用戶輸入了什么內(nèi)容。不過,估計也沒有那個傻子會在這里輸入帳號,所以這招也沒多大的實用性。

因為是強制彈出的,往往給人一驚,所以在論壇,貼吧或空間里,倒是可以娛樂娛樂。#p#

No.2 ———— GZip壓縮炸彈

( 嚴重程序:中)

在之前的一篇文章里,談到使用兩次deflate壓縮,將數(shù)百兆的圖片文件壓縮到幾百字節(jié)。http://www.cnblogs.com/index-html/archive/2012/06/22/2558469.html

原理很簡單,大量重復(fù)數(shù)據(jù)有很高的壓縮率。之前不清楚的deflate算法的最大壓縮率有多少,一直不敢確定是不是最優(yōu)的。后來大致了解了下算法,由于受到lz77算法的最大匹配長度限制,deflate的最大壓縮率確實只有1:1000多點。雖然和rar相比相差甚遠,不過1000倍也意味著,1M的數(shù)據(jù)可以翻到1G了。

所以我們可以利用一個超高的壓縮的HTTP報文,做幾件事:

1.消耗內(nèi)存

2.消耗CPU

3.消耗緩存

對于現(xiàn)在的硬件配置,內(nèi)存已經(jīng)足夠支撐瀏覽器,多核的CPU也沒法完全耗盡,唯獨硬盤是個瓶頸。

我們用C程序創(chuàng)建個1G的內(nèi)存數(shù)組,將圖片數(shù)據(jù)放在其首,后面用'\0'填充。然后使用zlib進行壓縮,得到1M左右的結(jié)果,保存為x.jpg.gz

接著用ASP讀取壓縮文件,并給返回的頭部加上Content-Encoding字段。

簡單的測試下:

View Code

Dim streamSet stream = Server.CreateObject("ADODB.Stream")With stream    .Type = 1    .Open    .LoadFromFile _        Server.MapPath(Request.QueryString("File") & ".gz")End WithDim agentagent = Request.Servervariables("HTTP_USER_AGENT")With Response    If Instr(agent, "Firefox") > 0 Or Instr(agent, "AppleWebKit") > 0 Then        .AddHeader "Content-Encoding", "deflate"    Else        .AddHeader "Content-Encoding", "gzip"        End If    .AddHeader "Content-Length", stream.Size    .BinaryWrite stream.ReadEnd With 由于部分瀏覽器的Content-Encoding只支持deflate.所以特意做了判斷,以免失效。

先用ie測試。打開GZip.ASP?file=x.jpg(測試地址:http://www.etherdream.com/Test/bomb.html),正常顯示出圖片,緊接著硬盤燈狂閃。關(guān)閉網(wǎng)頁之后,打開瀏覽器緩存文件夾。果然,1G大小緩存已產(chǎn)生!

[[106980]]

接著用火狐測試。不過沒等圖片出來,瀏覽器已經(jīng)卡死了。等了數(shù)分鐘仍然沒有響應(yīng),只得結(jié)束任務(wù)。

[[106981]]

用Chrome測試。內(nèi)存暴漲,最終圖片倒是正常顯示出來了,不過頁面經(jīng)常崩潰。

[[106982]]

Opera一切正常,也沒產(chǎn)生特別大的緩存文件。當(dāng)然,不同版本的瀏覽器大不相同,可以自己測試。

不過,幾個最常用的瀏覽器有效果就行了。

我們可以將圖片插入到郵件里,或論壇貼圖,如果不幸被火狐用戶點中,那將當(dāng)場炸死;webkit內(nèi)核的瀏覽器則嚴重拖慢了系統(tǒng)速度;最杯具當(dāng)屬ie用戶了,不知不覺被吞走了1G的硬盤空間,如果插入多個的話則更多倍,只要url參數(shù)不同!如果配合HTTP重定向,定向到帶有隨機參數(shù)的url,那么每次訪問頁面又會加載并緩存一次!#p#

No.3 ———— 收郵件時暴露IP

(嚴重程序:高)

這一招其實沒有任何技術(shù)含量,也不是什么BUG,連缺陷也算不上。僅僅是一種小技巧而已。

既然網(wǎng)頁里的圖片可以外鏈,那就意味著可以訪問任何服務(wù)器,包括我們自己的。在服務(wù)器上稍作記錄,就可以輕易獲得訪問者的ip。

這對于論壇來說沒多大意義。因為論壇里面訪客眾多,很難知道哪個ip是誰的。但電子郵件就不一樣了,很少會有其他人來用你的郵箱。

當(dāng)我們向某個人發(fā)送一封郵件,里面有個不起眼的圖片,外鏈到我們的cgi程序上。當(dāng)他打開郵件時,cgi程序接收到了他的請求,自然也就探測到了ip。為了防止圖不裂開,返回一個微小的圖片,以防發(fā)現(xiàn)破綻。

對于QQ郵件這類有推送提示的郵箱,對方很快就會打開郵件,尤其是寫一個比較真實的郵件標(biāo)題。

利用這點,我們可以寫個郵件群發(fā)的腳本,向多個QQ發(fā)送探測郵件。我們把每個email對應(yīng)圖片的url里帶上唯一參數(shù),以區(qū)分不同的郵箱。

不出一時半日,當(dāng)接收者陸續(xù)打開郵件,他們的ip也隨之暴露。即使用代理上網(wǎng),也能通過HTTP的HTTP_X_FORWARDED_FOR字段獲得真實ip地址。

通過ip地理定位,很快就可以知道他們最近在哪里。如果有相同的ip,說不定他們正在一個內(nèi)網(wǎng)里呢:)

防范措施

因為圖片保存在外部,所以完全不在自己的可控范圍里。即使用戶外鏈的是合法的圖片,也只能意味的是當(dāng)前,而不是以后,因為用戶可以更新外鏈的內(nèi)容,甚至可以針對不同的ip返回不同的內(nèi)容。因此要完全防住,只能在客戶端上分析圖片的內(nèi)容,后臺最多起到輔助作用。

在目前版本的百度貼吧里,因為圖片會顯示在貼吧的主頁面上,所以對外鏈的安全性已極大的增強。當(dāng)用戶使用外鏈的形式插入圖片時,后臺服務(wù)器會不定期的檢查圖片的合法性,如果存在異常則會刪除此圖片。如果同樣的站點出現(xiàn)多次異常情況,則會進入黑名單。雖然仍有部分疏漏,但相比沒有要好的多。對于空間相冊,或者可信站點的圖片,則不會反復(fù)的掃描檢測。

類似的,像微博這類傳播性極強的應(yīng)用,則完全不能使用外鏈。即使需要,也是由代理服務(wù)器讀取,再返回給用戶,因此就從根本上排除了安全隱患。

 

責(zé)任編輯:藍雨淚 來源: chinaz
相關(guān)推薦

2022-04-06 09:36:28

Chrome 100Chrome瀏覽器

2012-10-08 18:09:16

圖片外鏈華為

2011-05-26 17:07:39

SEO外鏈

2011-07-03 20:29:28

外鏈

2011-05-25 17:45:59

外鏈

2022-03-01 13:42:57

區(qū)塊鏈安全技術(shù)

2011-05-31 13:43:46

外鏈

2022-09-16 11:58:32

網(wǎng)絡(luò)攻擊區(qū)塊鏈

2011-06-20 12:47:26

外鏈SEO

2011-05-23 18:01:19

外鏈

2022-03-28 13:14:44

區(qū)塊鏈戰(zhàn)爭技術(shù)

2021-07-16 23:53:16

區(qū)塊鏈媒體風(fēng)險

2011-06-10 15:04:41

SEO外鏈

2022-06-01 14:00:27

區(qū)塊鏈數(shù)據(jù)庫機遇

2020-12-02 10:29:41

物聯(lián)網(wǎng)供應(yīng)鏈IOT

2018-09-26 05:36:34

2011-06-14 18:02:26

外鏈網(wǎng)站降權(quán)

2011-07-13 18:49:00

SEO

2011-06-24 09:34:38

外鏈SEO

2011-06-30 15:53:05

SEO外鏈
點贊
收藏

51CTO技術(shù)棧公眾號

999久久久国产| 无码人妻h动漫| 成人精品在线播放| 国产精品婷婷| www.亚洲人.com| 最新版天堂资源在线| 欧美韩国亚洲| 亚洲午夜羞羞片| 日韩精品最新在线观看| 999国产精品视频免费| 国产日韩欧美在线播放不卡| 中文字幕欧美亚洲| 艳妇乳肉豪妇荡乳xxx| 久久久久黄色| 午夜av一区二区| 青少年xxxxx性开放hg| 四虎在线视频免费观看| 激情国产一区二区| 日韩美女视频在线观看| 国产亚洲第一页| 99热精品久久| 亚洲人成电影在线| 亚洲黄色小说在线观看| 国产精品伊人| 色综合天天综合给合国产| 日韩精品福利片午夜免费观看| 欧美女子与性| 岛国一区二区在线观看| 成人妇女免费播放久久久| 9i精品福利一区二区三区| 激情文学一区| 美日韩在线视频| 日韩黄色中文字幕| 久草成人在线| 亚洲激情在线观看视频免费| 久久久久久久久久久影视| 欧美日韩免费电影| 在线观看日韩av先锋影音电影院| 少妇av一区二区三区无码| 成人看av片| 国产精品久久久久久久第一福利| 青青影院一区二区三区四区| 亚洲av成人无码久久精品老人 | 91精品国产高清一区二区三密臀| 中文精品久久| 自拍视频国产精品| 日本乱子伦xxxx| 尤物tv在线精品| 日韩av一区在线| 一区二区免费在线观看视频| 伊人精品综合| 精品剧情v国产在线观看在线| 亚洲天堂一区二区在线观看| 亚洲香蕉久久| 在线成人免费观看| www激情五月| 超碰国产精品一区二页| 777午夜精品免费视频| 高清av免费看| 伊人久久大香伊蕉在人线观看热v 伊人久久大香线蕉综合影院首页 伊人久久大香 | 成人午夜精品福利免费| 国产一区二区网址| 99久久精品免费看国产一区二区三区 | 91中文字幕精品永久在线| 日韩在线视频网站| 99久久久免费精品| 一区二区三区在线观看免费| 欧美成人精品不卡视频在线观看| 青娱乐国产在线| 亚洲性色视频| 9.1国产丝袜在线观看| 欧美h在线观看| 国产黄色一区二区| 久久99久久精品| 91久久久久久久一区二区| 999精品国产| av中文字幕在线免费观看| 国产亚洲电影| 在线a欧美视频| 一级片黄色录像| 天天插综合网| 欧美第一黄网免费网站| 日韩成人免费在线视频| 免费在线观看成人av| 国产精品久久久久久久久免费看| 中文字幕网址在线| 国产乱人伦精品一区二区在线观看| 国产成人精品免费视频大全最热| 人妻一区二区三区免费| 久久久久综合网| 一区二区三区不卡在线| 欧美xxxx性xxxxx高清| 午夜av一区二区三区| 国产熟人av一二三区| 在线观看欧美| 亚洲高清在线观看| 亚洲最大成人综合网| 欧美黄污视频| 日韩免费观看视频| 国产ts人妖调教重口男| 久久久久久久网| 成人午夜免费av| 国产精品免费观看在线| 一级片在线观看视频| 国产大陆a不卡| 久久久一本精品99久久精品66| 国产视频三级在线观看播放| 一区二区三区精品久久久| 激情六月丁香婷婷| 日韩黄色三级| 亚洲精品美女在线| 亚洲一级二级片| 亚洲三级电影在线观看| 国产日韩精品在线观看| 少妇人妻精品一区二区三区| 国产精品区一区二区三区| www.成年人视频| 久久精品资源| 亚洲精品午夜精品| 麻豆91精品91久久久| 蜜臀av性久久久久蜜臀aⅴ| 国产视频精品网| 操你啦在线视频| 欧美视频一二三区| 欧美成人h版在线观看| 一级黄色大片视频| 国产成人亚洲精品青草天美| 午夜视频久久久| 精精国产xxxx视频在线播放| 欧美一区二区精品在线| 快灬快灬一下爽蜜桃在线观看| 亚洲图片在线| 91免费看片在线| 国产youjizz在线| 欧美日韩中文字幕在线| 精品人妻二区中文字幕| 我不卡影院28| 91精品久久久久久久| 国产中文字幕在线| 欧美日韩亚洲一区二区| 小毛片在线观看| 午夜精品999| 成人伊人精品色xxxx视频| 粉嫩av一区| 欧美性猛交xxxx乱大交蜜桃| 漂亮人妻被黑人久久精品| 欧美视频久久| 91香蕉视频在线下载| gogogogo高清视频在线| 制服丝袜成人动漫| 久久福利免费视频| 精品一区二区免费| 三年中文高清在线观看第6集| 123成人网| 国产一区二区三区视频免费| av一级在线观看| 久久精品人人做| 欧美日韩亚洲一二三| 国产一区二区三区不卡视频网站| 国产va免费精品高清在线| 国产日产精品久久久久久婷婷| 色综合久久综合| 少妇毛片一区二区三区| 夜夜嗨网站十八久久| 久久国产精品-国产精品| 涩涩视频在线播放| 亚洲人成电影网站色www| 中文字幕免费播放| 国产精品超碰97尤物18| 婷婷中文字幕在线观看| 影音先锋成人在线电影| 亚洲综合精品一区二区| 欧美黑人猛交的在线视频| 亚洲国产婷婷香蕉久久久久久| 台湾佬中文在线| 欧美激情一区不卡| 超级砰砰砰97免费观看最新一期| 欧美网站在线| 久久偷看各类wc女厕嘘嘘偷窃| 345成人影院| 中文字幕亚洲精品| 国产强伦人妻毛片| 性做久久久久久| 91精彩刺激对白露脸偷拍| 秋霞电影一区二区| 9191国产视频| 人妖一区二区三区| 国产精品久久久久久久午夜| caopo在线| 亚洲日本成人网| 国产精品毛片一区二区在线看舒淇| 亚洲欧美另类小说视频| 污污内射在线观看一区二区少妇| 久久中文在线| 男女爱爱视频网站| 婷婷精品视频| 成人免费网站在线看| 538在线视频| 中文字幕亚洲图片| 天堂在线视频观看| 欧美欧美午夜aⅴ在线观看| 精品一区二区三区人妻| 欧美国产乱子伦 | 成人黄色短视频| 大胆亚洲人体视频| 久久国产这里只有精品| 亚洲欧洲视频| 中文字幕在线亚洲精品| 自拍欧美一区| 国产精品国产一区二区| 欧洲午夜精品| 欧美有码在线视频| 影音先锋在线播放| 国产一区二区三区视频| av女名字大全列表| 日韩欧美国产电影| 在线观看国产黄| 欧美色videos| 免费一级片视频| 国产精品卡一卡二| 中文幕无线码中文字蜜桃| 国产成人av一区二区三区在线 | 国产主播一区二区| 国产精品无码av无码| 亚洲经典在线| 中文字幕在线中文| 欧美残忍xxxx极端| 日韩影片在线播放| 伊人久久大香线蕉av不卡| 国产精品久久久一区二区三区| 色综合视频一区二区三区日韩| 国产成人精品一区二区三区| 91jq激情在线观看| 欧美精品福利在线| 在线中文字幕视频观看| 久久久久www| 国产美女视频一区二区三区| 亚洲精品少妇网址| 全色精品综合影院| 亚洲男人天堂网| 飘雪影院手机免费高清版在线观看| 精品国产三级电影在线观看| 国产黄色av片| 欧美一区二区精品久久911| 在线播放一级片| 欧美三级电影一区| 中文字幕在线一| 欧美色偷偷大香| 伊人免费在线观看高清版| 欧美三级在线播放| 这里只有久久精品视频| 欧美在线|欧美| 五月婷婷六月婷婷| 在线区一区二视频| 波多野结衣电影在线播放| 日本乱码高清不卡字幕| 日韩黄色片网站| 欧美日韩成人在线一区| 国产模特av私拍大尺度| 欧美一区在线视频| 精品人妻一区二区三区浪潮在线| 日韩欧美高清一区| 蜜桃av鲁一鲁一鲁一鲁俄罗斯的| 亚洲成人三级在线| 亚洲欧洲综合在线| 亚洲人成毛片在线播放| 91美女视频在线| 美女精品久久久| 成人性生交大片免费看在线播放| 国内伊人久久久久久网站视频 | 精品欧美不卡一区二区在线观看| 亚洲欧洲美洲在线综合| 日本在线免费播放| 久久精品国产视频| 国产精品蜜臀| 国产91精品在线播放| 欧美日韩免费电影| 国产一区二区高清视频| 国产精品一区二区av日韩在线| 亚洲一区三区视频在线观看| 一区二区三区午夜探花| av日韩一区二区三区| 久久久久.com| 亚洲精品在线视频播放| 成人av网址在线| 欧美人与性囗牲恔配| 亚洲免费av在线| 成人毛片18女人毛片| 欧美日韩国产综合一区二区三区 | 午夜一区二区三视频在线观看| 亚洲美女视频| 玩弄中年熟妇正在播放| 久久精品国产**网站演员| 91成人在线观看喷潮蘑菇| 久久美女高清视频| 久久精品黄色片| 色狠狠桃花综合| 午夜精品无码一区二区三区| 亚洲欧美精品在线| 午夜小视频福利在线观看| 日本一区二区不卡| 日本一区精品视频| 日韩av一区二区三区在线 | 久久91精品国产91久久久| 欧美成人h版| 成人欧美一区二区三区视频 | 国产不卡在线视频| 超碰97av在线| 欧美天堂在线观看| www.com欧美| 搡老女人一区二区三区视频tv| 国产调教在线| 亚洲最大成人网色| 精品国产一区二区三区久久久蜜臀 | 亚洲一级在线观看| 一区二区自拍偷拍| 亚洲精品国精品久久99热| 菠萝蜜视频国产在线播放| 国产精品一区=区| 蜜桃成人av| 国产九色porny| 国产麻豆日韩欧美久久| 免费成人深夜蜜桃视频| 色综合久久久久综合体| 涩涩视频免费看| 欧美男插女视频| 综合久久av| 亚洲精品永久www嫩草| 久久精品人人| av在线播放网址| 亚洲自拍偷拍麻豆| 国产日韩免费视频| 日韩中文字幕不卡视频| 亚洲www.| 欧美精品亚洲| 国产免费成人| 无码熟妇人妻av| 欧美日韩美女在线观看| 日本高清视频网站| 欧美精品18videosex性欧美| 日韩视频在线直播| 无码人妻aⅴ一区二区三区日本| 免费在线观看一区二区三区| 国内精品卡一卡二卡三| 91国产成人在线| wwwxxx在线观看| 国产精品一区久久| 久久国产综合| 国内外成人免费在线视频| 国产精品女同互慰在线看| 中文字幕乱码一区二区| 日韩亚洲综合在线| 91麻豆精品| 91精品一区二区三区四区| 国产成人在线视频免费播放| 麻豆疯狂做受xxxx高潮视频| 精品久久国产老人久久综合| 丁香花高清在线观看完整版| 韩国成人一区| 久久99伊人| 亚洲女优在线观看| 欧美日本乱大交xxxxx| 国产黄色在线观看| 成人xxxxx色| 亚洲欧美日韩一区在线观看| 哥也色在线视频| 国产成人精品午夜| 欧美日韩一二三四| 福利片一区二区三区| 亚洲色图在线看| 精品国产黄色片| 午夜精品三级视频福利| 亚洲欧美校园春色| 亚洲少妇久久久| 亚洲人被黑人高潮完整版| 亚洲第一成年人网站| 26uuu日韩精品一区二区| 亚洲宅男网av| xx欧美撒尿嘘撒尿xx| 亚洲精品国产第一综合99久久 | 欧美高清激情brazzers| 羞羞视频在线免费国产| 麻豆精品蜜桃一区二区三区| 人禽交欧美网站| 国产亚洲欧美精品久久久www| 日韩黄色av网站| **国产精品| 国产原创popny丨九色| 少妇高潮一区二区三区| 北条麻妃av高潮尖叫在线观看| 国产精品国产三级国产有无不卡 | sm捆绑调教国产免费网站在线观看| 狠狠色综合色区| 久久狠狠亚洲综合| 豆国产97在线 | 亚洲| 国产亚洲精品综合一区91| 91成人福利| www.xxx亚洲| 一区二区三区日韩精品视频| 青春有你2免费观看完整版在线播放高清|