我的网站正在抛出大批“断链”的信息。 我假设我被探测到一个特定的漏洞。
我想知道perp正在寻找什么,他们希望它会起作用,是直接来袭,还是来自不知情的受害者……所有这些事情。 任何事情都可以告诉我。
一个问题是,在网站上有一个地方,用户可以input自己的HTML,然后由我们的networking服务器提供; 这可能与此有关吗?
这里有大约二十几个变种:
Referrer: http://210.11.22.33/<script>cross_site_scripting.nasl</script>.jspa Requested URL: /<script>cross_site_scripting.nasl</script>.jspa Referrer: http://210.11.22.33/<IMG%20SRC="javascript:alert(cross_site_scripting.nasl);">.jspa Requested URL: /<IMG SRC="javascript:alert(cross_site_scripting.nasl);">.jspa Referrer: http://210.11.22.33/<meta%20http-equiv=Set-Cookie%20content=%22testbvny=9424%22> Requested URL: /<meta http-equiv=Set-Cookie content="testbvny=9424"> Referrer: http://210.11.22.33/<IMG%20SRC="javascript:alert(cross_site_scripting.nasl);">.idc Requested URL: /<IMG SRC="javascript:alert(cross_site_scripting.nasl);">.idc
一个问题是,在网站上有一个地方,用户可以input自己的HTML,然后由我们的networking服务器提交; 这可能与此有关吗?
基于请求的URI,这与此无关。
攻击者似乎正在探查你的404文档,看看他是否可以执行XSS攻击 – 如果你在“返回HTML到访问者”的URI上看到这个活动,那么你会想在那里开始,但在这种情况下,它不会出现就好像一个有效的URI是目标。
确保你的404页面转义任何URI提供的,不允许非转义的HTML通过,然后看看如何保护你的HTMLfunction,如果你还没有这样做(即通过要求一次性使用令牌张贴时用来)。