SohuビデオのXSS脆弱性がハッカーに悪用され、ビデオユーザーが危険にさらされた

SohuビデオのXSS脆弱性がハッカーに悪用され、ビデオユーザーが危険にさらされた

A5 Webmaster Network (www.admin5.com) は 4 月 30 日に次のように報じました。最近、DDoS 保護を提供する企業 Incapsula は、世界第 27 位の Web サイトである Sohu.com の XSS クロスサイト スクリプティングの脆弱性が、大規模なボットネット DDoS 攻撃の原因になったことを明らかにしました。

写真はインターネットから

インターネットの急速な発展に伴い、人々はネットワークセキュリティに対する警戒を高めるよう求められています。昨日4月29日は「首都ネットワークセキュリティデー」に制定されました。ネットワークセキュリティを提唱する声が薄れ始めた頃、ハッカーはSohu VideoのXSS脆弱性を悪用し、大規模なDDoS攻撃を仕掛けました。 Sohu Video の XSS クロスサイトスクリプティング脆弱性が、ハッカーが Sohu.com のストレージ インジェクション ポイントを制御していたために、大規模なボットネット DDoS 攻撃の原因になったとみられています。攻撃者は脆弱性を悪用し、Sohu Video のユーザー アバター タグに JavaScript コードを挿入しました。その後、攻撃者は多数の動画にコメントを投稿し、各コメントに悪意のあるコードを添付しました。ユーザーが悪意のあるコードを含むこれらのページにアクセスすると、コードが実行され、別のコード インジェクションと Ajax スクリプト DDoS ツールがトリガーされ、ユーザーのブラウザに指示が発行され、1 秒に 1 回の頻度でターゲットの攻撃 Web サイトにリクエストが送信されます。

1秒に1回という頻度は高くないように見えるかもしれないが、Sohuユーザーの多さと、ウェブサイト上の人気動画ファイルの比較的長い再生時間を考えると、結果として生じるDDoS攻撃は恐ろしいものだ。調査によると、この大規模なDDoS攻撃は、史上最大のXSSクロスサイトDDoS攻撃になる可能性がある。


原題: SohuビデオのXSS脆弱性がハッカーに悪用され、ビデオユーザーが危険にさらされる

キーワード: Sohu、Sohu Video、XSS 脆弱性、ハッカー

<<:  トラフィックを 2 倍にする秘訣: SEO の専門家が内部ページを最適化する方法を教えます。

>>:  簡単な分析: 企業向けのフルタイム SEO がパートタイムのアウトソーシングほど効果的でない理由

推薦する

ZStack のクラウド コンピューティングへの道のり: 最先端技術の絶え間ない出現と絶え間ない製品化

[51CTO.com オリジナル記事] 2015 年に設立された ZStack は、3 年間の開発期...

ハイブリッドクラウド環境におけるセキュリティの7つのステップ

基本的に、完全にクラウドベースである、またはクラウドをまったく使用していない現代の企業は存在しません...

DellとRed Hatが提携し、OpenStackクラウドプラットフォームを構築

兄弟が協力すれば金属を切断することができます。友人の輪の中の「兄弟」たちは最近本当に忙しい。走り回っ...

Three Squirrels の WeChat 実験の秘密を明かす: 公開アカウントで下品な発言を避ける方法

【編集部注】ソーシャルマーケティングに長けたスナックブランド「Three Squirrels」も、W...

アーティファクトストライク: bandwagonhost/bandwagonhost vps-512m メモリ VPS 年払い 9.99 ドル

512M のメモリと年間料金 9.99 ドルの banwagonhost を見逃していませんか?今で...

Apple、プライバシーとデジタル遺産に重点を置き、iCloudをiCloud+にアップグレード

海外メディアの報道によると、2021年のグローバル開発者会議ではソフトウェアのアップグレードが焦点と...

「言葉にできない」食べ物: hostodo-アジア最適化 IP/$2/1g メモリ/90g ハードディスク/3T トラフィック/QN/ロサンゼルス

hostodo.com は、新しいサーバーと QN のアジア向けに最適化された IP という新しいも...

ベンチャーキャピタルはO2Oモデル企業に熱心で、投資額は70億元に迫っている

O2O (オンライン ツー オフライン) モデルはトレンドになりつつあり、オンラインの消費者を実際の...

新たな状況下で、中国の VMware になれるのは誰か?

11月25日、Sangfor傘下のクラウドコンピューティングブランドであるSangfor Cloud...

ウェブサイト構築サイクルに基づいて適切な外部リンク計画を策定する

外部リンクはウェブサイトに欠かせない要素です。優れた外部リンク戦略は、ウェブサイトの重みを素早く高め...

100億ドル!アマゾンが今後10年間の米国のクラウドコンピューティング受注を独占、マイクロソフトは不満を表明

結局、最後に笑ったのはアマゾンだった。 Nextgov は、Amazon AWS が国家安全保障局か...

Canalys: 中国のクラウドインフラサービスの成長率は他国を上回る

海外メディアの報道によると、中国のクラウドインフラサービス支出は2020年第4四半期に62%増加し、...

Crowdfunding.com の出版パートナー、Lai Yiu Fai 氏: クラウドファンディングに適した製品はどれですか?

[要約] 彼は、クラウドファンディングに適した製品には 3 つのタイプがあると考えています。1 つ目...

Aizhanは頻繁にブロックされており、これはSEOの詳細に対する警鐘である

早くも9月に、羅泰帥は「ウェブマスターツールランキングの究極PK:ヒーローたちが艾山の「帽子」を覆っ...

Webmaster.com からの日報: 個人ネットワーク情報は保護され、Youyi.com は放棄される

1. 電子商取引ショッピングガイドサイトの参入戦争:ブロックされ疎外されるリスクがあるショッピングガ...