黑帽SEO

百度优化企业网站漏洞检测/服务/URL跳转分析

作者:seo指南 2020-09-28

企业网站渗透测试是指在没有获得企业网站源代码以及服务器的情况下,模拟入侵者的攻击手法对企业网站进行漏洞...

企业网站渗透测试是指在没有获得企业网站源代码以及服务器的情况下,模拟入侵者的攻击手法对企业网站进行漏洞检测,以及渗透测试,可以很好的对企业网站安全进行全面的安全检测,把安全做到最大化。在挖掘企业网站漏洞的时候我们发现很多企业网站存在域名跳转的情况,下面我们来详细的讲解一下。 
域名劫持跳转,也可以叫做url重定向漏洞,简单来讲就是在原先的网址下,可以使用当前域名跳转到自己设定的劫持网址上去。URL跳转漏洞,大多数被攻击者用来进行钓鱼获取用户的账号密码,以及COOKIES等信息。对客户企业网站进行安全检测的时候,很多公司企业网站在登录接口,支付返回的页面,留言的页面,充值页面,设置银行卡SEO培训等操作的页面都存在着域名跳转的漏洞。 
我们来模拟下真实的渗透测试,本地搭建一个企业网站环境,域名地址127.0.0.1/最简单的也是最容易通俗易懂的,我们在用户登录企业网站的时候,进行跳转劫持,将我们设计好的钓鱼页面伪造成跟客户企业网站一模一样的,然后代码是:127.0.0.1/login.php?user=&pswd=&url=http://我们构造好的钓鱼地址/websafe.php,我们把这个地址发给用户,让他们去登录即可。 如下图所示: 
  百度优化企业网站漏洞检测
百度优化企业网站漏洞检测
从上面的2个图中,可以看百度优化的方法包括出URL跳转漏洞被利用的淋漓尽致,有些企业网站可能会对跳转的代码进行防护,但是我们可以利用免杀的特征码进行绕过。比如@号,问号?,#,斜杠绕过,反斜线绕过,https协议绕过,XSS跨站代码绕过。充值接口绕过以及跳转劫持漏洞,大部分的平台以及网商城系统都会有充值的页面在充值成功后都会进行跳转到商户的企业网站上去,在跳转的过程中,我们需要充值一部分金额才能测试出漏洞导致存在不存在,只要你勇敢的去尝试,渗透测试漏洞,都会有收获的,针对充值的漏洞我们百度优化的方法包括前端时间测试成功过。如下图: 
  百度优化企业网站漏洞检测
利用域百度优化的方法包括名跳转漏洞,我们将可以获取到客户登录的cookies以及管理员的cookies值,使用管理员的cookies值进行登录企业网站后台,对企业网站上传webshell,进一步的对企业网站篡改,以及控制。 
关于如何修复企业网站跳转漏洞,我们SINE安全公司建议在程序代码上进行漏洞修复,加强域名后输入的字符长度,以及URL地址后的http以及.com.cn等域名字符的限制与安全过滤,对以及特殊的字符以及参数值也加强过滤,比如:redirect,jump,redurl,等参数值的过滤。时刻提醒企业网站用户,不要随意的打开其他人发过来的企业网站链接地址,将企业网站安全做到最大化。 

1.本站(SEO指南)遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创SEO文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 百度优化企业网站漏洞检测/服务/URL跳转分析

    百度优化企业网站漏洞检测/服务/URL跳转分析

  • 百度搜索引擎优化URL劫持原理http劫持?

    百度搜索引擎优化URL劫持原理http劫持?

  • 厦门黑帽seo网站链接优化/短网址对SEO优化有什么

    厦门黑帽seo网站链接优化/短网址对SEO优化有什么

  • 南昌seo网站优化黑帽中流行卡卡“反推技术百度

    南昌seo网站优化黑帽中流行卡卡“反推技术百度