Z-Blog URL转发漏洞的修复方法

作者:williamlong 来源:月光博客 时间:2008-12-01 12:54:00 

今天我发现了Z-Blog的URL转发文件存在一个漏洞,黑帽SEO通过这个漏洞可以欺骗反垃圾引擎而在类似 * 这样的站点进行恶意SPAM。

Z-Blog的反垃圾留言设计为通过加密URL地址进行转发,链接转发的文件名是c_urlredirect.asp,通过这个文件的参数转发不同的URL链接地址,但是加密的方法极其简单,只要将奇数字节拼合即可解密,因此,黑帽SEO通过拼合这个地址,将其他Z-Blog网站上的转发链接功能变成调用自己网址的功能,这样,即使其原始URL地址在 * 被屏蔽或者惩罚,他们也可以通过这种转发的方式继续在 * 制造垃圾链接。

解决这种黑帽SEO的方法,通过删除c_urlredirect.asp可以避免,但会导致博客正常作者留下的链接地址无法点击。通常可以使用修改代码的方法解决,在c_urlredirect.asp文件中,加入以下几行代码,这样,当黑帽SEO在其他网站制造URL转发链接的时候,页面就不会跳转,从而修复了这个漏洞。

Dim strReferer
strReferer=CStr(Request.ServerVariables("HTTP_REFERER"))
If Instr(strReferer,ZC_BLOG_HOST)=0 Then
 ShowError(5)
End If

建议所有使用Z-Blog的用户,请立刻在你的c_urlredirect.asp中加入以上代码,否则有可能会被不法之徒利用其做坏事,我在 * 的Spam blacklist里,已经发现不少Z-Blog博客的域名被列入了黑名单,包括我的域名在内,所有的操作都是一个黑帽SEO在10月底11月初的时候,通过一个韩国的VPN代理上 * 进行的恶意SPAM操作,这些黑帽SEO尽在那里做一些损人不利己的事情,实在是中国网络界的一个羞耻。

另外建议 * 在屏蔽垃圾链接的时候,对于这种黑帽SEO的恶意操作,不要屏蔽无辜的站点,比如我和另外几个Z-Blog博客的地址都被这个黑帽SEO利用,结果我们的域名都被 * 屏蔽,而且该黑帽SEO还可以通过这个方法陷害更多使用Z-Blog的网站。我建议 * 可以屏蔽c_urlredirect.asp这个地址,这样通过这种方法进行发送垃圾链接就会无效了,这样就可以避免错杀无辜了。

更新:Z-Blog官方站点已经出了补丁文件,点这里访问。

标签:z-blog,url,漏洞,SPAM
0
投稿

猜你喜欢

  • 在Linux下建立强大的FTP搜索引擎

    2009-02-09 16:34:00
  • 从TCP/IP模型全面认识FTP

    2009-12-10 19:16:00
  • 25个支持自定义的免费和付费主流wordpress主题

    2012-03-06 20:32:42
  • Z-Blog增加评论投票功能

    2011-09-06 19:34:28
  • 个人服务器架设全攻略(81)

    2010-04-06 18:17:00
  • ixwebhosting主机创建ticket图文教程

    2010-03-26 09:36:00
  • 一个安全Web服务器的安装(5)

    2010-04-06 18:02:00
  • VMware12和CentOS7共享文件夹问题解析

    2022-12-25 02:08:08
  • 使用IIS授予对Web内容的Web服务器权限

    2009-07-23 20:00:00
  • VMware中centos系统连接wifi的图文方法

    2022-01-06 04:53:58
  • 我的adsense优化经验,从0开始提高自己的广告收

    2008-03-25 15:51:00
  • Linux输入子系统框架原理解析

    2023-06-05 19:52:38
  • Discuz!7.1公布发布计划 将在近期推出测试版本

    2009-09-07 16:54:00
  • 大家炒作 才是真的炒作

    2009-02-10 18:37:00
  • 教你使用VMware Workstaion从零创建centos虚拟机

    2021-08-14 17:26:50
  • 华人首富李嘉诚投资互联网的故事

    2008-05-28 12:12:00
  • Linux编程之ICMP洪水攻击

    2023-07-27 00:40:06
  • 网站更换域名时的七个技巧(Google提供)

    2008-04-28 13:08:00
  • 独立图片服务器的图片上传的解决方式

    2011-07-05 12:44:07
  • 堵塞Web漏洞(下)

    2007-10-24 13:47:00
  • asp之家 网站运营 m.aspxhome.com