На сайте партнера наши фото, а мы можем узнать от куда у него траф?

1 234
P
На сайте с 06.01.2009
Offline
592
#31
Snake800 #:

Тогда, боюсь, у меня плохие новости :(

Или Вы всё-таки как-то выковыряли источник перехода в своём решении?

да, по "вектору" SeVlad

ведь то что ПС не получает по картинке рефера, это не значит что его не получить, просто там нет "прокладки" в виде страницы со скриптом.

Если я верно понял SeVlad, то схема такая  - грузится страница со скриптом, в базу (или куда надо) отдается (пишется) рефер, грузится картинка которая должна была загрузиться на сайте партнера.

Solmyr
На сайте с 10.09.2007
Offline
501
#32
postavkin #:
SeVlad, дал рабочее решение.

Вы бредите. Реф к картинке передает только адрес страницы на которой картинка.

Solmyr
На сайте с 10.09.2007
Offline
501
#33
postavkin #:
грузится страница со скриптом

Нельзя инжектировать скрипт через атрибут src к тегу img. Вообще никак, даже через SVG. Хотя SVG формально поддерживает эмбеддинг скриптов, такая поддержка специально отключена в случае загрузки SVG изображения через атрибут src тега img.

P
На сайте с 06.01.2009
Offline
592
#34
Solmyr #:

Вы бредите. Реф к картинке передает только адрес страницы на которой картинка.

Так это я понимаю. Речь была про получение рефа не через картинку, а через урл со скриптом. А потом уже её , картинку, грузить.


Solmyr #:

Нельзя инжектировать скрипт через атрибут src к тегу img. Вообще никак, даже через SVG. Хотя SVG формально поддерживает эмбеддинг скриптов, такая поддержка специально отключена в случае загрузки SVG изображения через атрибут src тега img.

А вот это печально. Но можно и не переходить на хамство

Solmyr
На сайте с 10.09.2007
Offline
501
#35
postavkin #:
А вот это печально.
Приблизительно в 2016 году работало инжектирование скриптов через SVG файлы в обработчиках евентов onclick onmouseover и тому подобное. Когда это просекли, это посчитали серьезной уязвимостью и пофиксли. Но если вдруг у кого браузер не обновился с 2016 года... у него сработает. Хотя сейчас в основном у всех браузеров автообновление потому рассчитывать особо не на что.
SeVlad
На сайте с 03.11.2008
Offline
1609
#36
Solmyr #:
Нельзя инжектировать скрипт через атрибут src к тегу

Во первых никто не говорил про такое инжектированние. Речь была о об обработке mime на сервере. Такое иногда делается для подмены напр. webp на jpg для старых UA. Или для других целей.

Во вторых - технически можно. Но это будет восприниматься как вирус. Помню как давно чистил сайт клиента от вирей - так там именно в картинку (в jpg) был прописан html. Это было видно если открыть картинку текстовым редактором. А отображалась как нормальная картина.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
1 234

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий