Recherches d'url dans mon moteur

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics

Jaunalgi
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 303
Inscription: 11 Aoû 2004

Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 12:09

Bonjour,

J'ai une "curiosité" avec mon moteur de recherche. Certaines personnes s'amusent à rechercher des url du type ht*p://w*w.pokerroomreview.com/Search.aspx?Area=All&Search=GEENA%20DAVIS%20PICTURES</title><iframe%20src=//r0l.eu> GEENA DAVIS PICTURE
Ils mettent ces url à la place du nom du commerce recherché dans le formulaire présent sur l'accueil.

Évidemment, cela ne renvoit aucun résultat. Selon vous, ça correspond à quoi? Une tentative d'utilisation de faille include ou quelque chose du genre? Il y a entre 1 à 3 tentatives par IP.

C'est le site de mes www


BadProcESs
WRInaute accro
WRInaute accro
 
Messages: 2657
Inscription: 28 Juil 2003

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 14:21

Il cherche une faille dit XSS, qui serviraient à injecter du code html dans tes résultats de recherche si tu les logs sur une page (genre "recherches les plus fréquentes") et si tu te contente d'afficher simplement le contenu de la requête SANS htmlentities()

Conclusion: Il est impératif de toujours rendre les chaînes passés par les utilisateurs du site via htmlspecialchars() par exemple, mais JAMAIS directement.

Jaunalgi
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 303
Inscription: 11 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 14:50

Merci de ta réponse.
Justement, pour éviter la faille XSS, je passe justement tous mes champs de recherches avec htmlentities()

En tout cas, ils s'acharnent.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19595
Inscription: 8 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 15:36

déjà, la première chose à faire pour un moteur de recherches interne : pas de http:// dans la requête

Jaunalgi
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 303
Inscription: 11 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 15:46

Oui mais sinon? Tu ne renvoies rien, une erreur de recherche (le champ ne correspond blabla) ou autre chose?


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19595
Inscription: 8 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 16:14

message d'avertissement comme quoi il ne doit pas y avoir de http:// dans la requête, avec un test en js sur le navigateur.
Pour un "vrai" internaute, le test du js est suffisant. Ensuite, si la requête qui t'arrive au niveau serveur contient http:// tu blacklistes l'ip directement :evil:

Jaunalgi
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 303
Inscription: 11 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 16:24

Merci de ta réponse Leonick, je vais regarder de ce côté là, tu as raison. Ce n'est pas bien compliqué à mettre en place. Par contre, je ne pense pas que je blacklisterai l'IP, je vais déjà voir ce que ça donne avec les règles JS.


Leonick
WRInaute accro
WRInaute accro
 
Messages: 19595
Inscription: 8 Aoû 2004

Re: Recherches d'url dans mon moteur

Message le Mar Fév 03, 2009 16:51

je blackliste pour la journée quand j'ai des requêtes bizarres.


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :

  • Trouver la position d'un site dans Google
    Cet outil vous permet de vérifier si une ou plusieurs page(s) de votre site arrive(nt) dans les premiers résultats de Google, pour certains mots-clés recherchés.
  • Trouver la position d'un site dans Yahoo
    Cet outil vous permet de vérifier si une ou plusieurs page(s) de votre site arrive(nt) dans les premiers résultats de Yahoo, pour certains mots-clés recherchés.


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 2 invités