给极狐 GitLab SaaS 安装百度统计代码统计仓库访问量

首先,声明我这个方法是利用了一个不是漏洞的漏洞做到的,官方随时可能修复导致失效,在极狐 GitLab SaaS 上线之前我就已经反馈给了官方:https://jihulab.com/gitlab-cn/saas-feedback/-/issues/10,但可能似乎没什么危险就搁置了,那我们就可以利用这个不算什么漏洞的漏洞做点什么。

不是漏洞的漏洞
我先解释一下这个不是漏洞的漏洞是咋回事,就是咱们在 README.md 的自述文件中可以引用图片,然后当其他用户访问的时候,浏览器就会去访问这个图片地址,那我们可以给这个图片地址加点“调料”,比如我们自己自建一个统计系统,然后把图片地址改为我们自己的统计系统,这样用户访问的时候就会被动的、并且是无感知的访问我们的资源。
当用户请求我们的资源时,我们作为服务器端可以获得用户的访问时间、用户的IP地址(间接获得省市地址)、使用的浏览器UA。
百度统计的原理
本文不是讲百度统计,所以不多说,只说必须的知识。
百度统计的代码原理,其实就是在我们的页面上通过JS插入了一个假图片,然后通过 get 请求参数进行传参,其实就是请求这个假图片地址:https://hm.baidu.com/hm.gif 。
然后它有N多个参数,但极狐 GitLab SaaS 页面有转义来防止 XSS 攻击,所以我们无法运行 JS 代码,很多参数都抓取不到,所以其他参数我就不介绍了,但有一个固定的参数si,也就是我们的百度统计网站id:https://hm.baidu.com/hm.gif?si=6eae1f418a89e09bdc11501c4774ed35
给极狐 GitLab SaaS 安装百度统计
我们了解了这个不是漏洞的漏洞,还有百度统计的基本运行原理,然后加以利用,在我们项目的 README.md 自述文件中引用这个百度统计假图片,下面是 Markdown 语法,当然 html 也行:

这样一来,只要有人访问了我的项目首页,我就可以在百度统计中看到,访问的IP数、UA数、PV数、地域分布、访客浏览器、新老访客比例。



其他平台行不行
也许你也想如法炮制,去其他的平台上试试,不过,目前 Github、Gitlab 这两大平台都会替换 README.md 自述文件中引用的图片地址为自己的导致失效,其他的平台可能也存在这个不是漏洞的漏洞,加以利用,最后,祝各位玩得开心。
关于极狐GitLab 的101件你想说的事 101 创作营:https://gitlab.cn/jihulab101
商业用途请联系作者获得授权。
版权声明:本文为博主「任霏」原创文章,遵循 CC BY-NC-SA 4.0 版权协议,转载请附上原文出处链接及本声明。
相关推荐
猜你还喜欢这些内容,不妨试试阅读一下评论与留言
以下内容均由网友提交发布,版权与真实性无法查证,请自行辨别。微信订阅号
扫码关注「任霏博客」微信订阅号- 大佬 引入jar包那里的 driver class 怎么选的?
- 我也遇到了这个问题,已经解决了,在此分享一下 1、宿主机也要创建kingbase的用户和用户组,并且要查看一下用户和用户组的ID(这个很重要) 2、把data目录的用户和用户组设置为kingbase 3、先不要把data路径挂载到宿主机上,这时就可以正常启动,启动后进入容器,查看一下容器内的kingbase的用户和用户组ID是多少,和第一步的ID是否一致,如果ID一致,那正常挂载目录就行;如果ID不一致,那就需要修改Dockerfile文件,在构建镜像时,修改容器内的用户和用户组ID,必须和宿主机的保持一致。然后重新构建镜像,就可以正常挂载宿主机目录了 4、其实直接修改宿主机的用户和用户组ID也是可以的,但是容器内的ID一般是1000,但是宿主机的这个ID很可能已经被占用了,无法修改,就只能修改容器内的ID
- 接口已经允许跨域请求,也就是说你可以在你的页面上调用,获取用户的公网 IP。 如果你还需要其他需求,可以提交 Issue 给我。
- V008R003C002B0320 这个对应的jdbc链接驱动你在哪里找到的?我也遇到了这个问题。
- WARNING: max_connections should be less than orequal than 10 (restricted by license) HINT: the value of max_connect is set 10 WARNING: max_connections should be less than orequal than 10 (restricted by license) HINT: the value of max_connect is set 10 kingbase: superuser_reserved_connections must be less than max_connections 我按照文档修改了以后,不知道如何重启。
- 然后把数字都改成 1 再启动。 如何重新启动?
- ksql: could not connect to server: No such file or directory Is the server running locally and accepting connections on Unix domain socket "/tmp/.s.KINGBASE.54321"
- 进入容器查看一下日志,是不是启动失败了,日志文件在:/opt/kingbase/logfile
- ksql: could not connect to server: No such file or directory Is the server running locally and accepting connections on Unix domain socket "/tmp/.s.KINGBASE.54321"?
- 先通过 docker exec -it 容器名/id /bin/bash 进入容器,然后在容器中使用 ksql 客户端进行连接数据库:/opt/kingbase/Server/bin/ksql -U system test
- 免费.ml域名10年委托合同到期被马里共和国收回域名经营权
- 从极狐Gitlab看各种中间件技术选型
- 时隔十年首次收到 Google AdSense 的付款
- ga域名被加蓬共和国从Freenom公司手中收回域名经营权
- Freenom 被 Meta(Facebook) 起诉导致暂停 .tk/.ga/.ml/.cf/.gq 等新域名注册
- 生花妙笔信手来 – 基于 Amazon SageMaker 使用 Grounded-SAM 加速电商广告素材生成 [1]
- github.renfei.net 不再完整代理 Github 页面改为代理指定文件
- 优雅的源代码管理(三):本地优雅的使用 Git Rebase 变基
- 优雅的源代码管理(二):Git 的工作原理
- 优雅的源代码管理(一):版本控制系统 VCS(Version Control System)与软件配置管理 SCM(Software Configuration Management)