Сайт подвергся XSS-атаке

#
Сайт подвергся XSS-атаке
Получил следующее сообщение от Яндекса:

***Сайт www.my_site.com, подвергся XSS-атаке и используется для создания мусорных страниц и ссылок на посторонние сайты.

Примеры обнаруженных нашими алгоритмами страниц приведены ниже.

www.my_site.com/search/?text=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C8%E3%F0%FB%20windows%20smartphone%20%3C/a%3E&submit=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C8%E3%F0%FB%20windows%20smartphone%20%3C/a%3E
www.my_site.com/search/?text=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C0%E2%F2%EE%EC%EE%E1%E8%EB%FC%ED%E0%FF%20%E7%E0%F0%FF%E4%EA%E0%20%E4%EB%FF%20Nokia%20640%20%3C/a%3E&submit=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C0%E2%F2%EE%EC%EE%E1%E8%EB%FC%ED%E0%FF%20%E7%E0%F0%FF%E4%EA%E0%20%E4%EB%FF%20Nokia%20640%20%3C/a%3E
www.my_site.com/search/?text=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C7%E0%F0%FF%E4%ED%EE%E5%20%F3%F1%F2%F0%EE%E9%F1%F2%E2%EE%20energy%20%3C/a%3E&submit=%22%27%3E%3Ca%20href=http://zhzhi.ru%3E%C7%E0%F0%FF%E4%ED%EE%E5%20%F3%F1%F2%F0%EE%E9%F1%F2%E2%EE%20energy%20%3C/a%3E

Наличие подобных страниц может привести к уменьшению числа переходов на ваш сайт с поиска Яндекса. Просим вас закрыть от индексации потенциально уязвимые страницы, например, результаты поиска по вашему сайту, в robots.txt.***

Как решить эту проблему?
#
Re: Сайт подвергся XSS-атаке
Yventa, нарушаете правила форума: запрещено создавать темы или сообщения с вопросом, который ранее уже был направлен в службу поддержки. См. http://www.hostcms.ru/forums/rules/
Тема закрывается. Ожидайте ответа по эл. почте.
#
Re: Сайт подвергся XSS-атаке
Действительно ваш сайт пытались атаковать по средством XSS, но в системе имеется защита на подобные атаки. Поэтому цель злоумышленников - внедрить свои рекламные ссылки на страницы вашего сайта, а затем передать Яндексу подобные страницы для индексации, - не достигнута. Советуем воспользоваться рекомендациями Яндекса и запретить индексацию узла /search/ в файле robots.txt. Содержимое этого файла доступно при редактировании вашего сайта в разделе "Сайты"(вкладка "robots.txt". Информацию о работе с файлом robots.txt см. на http://webmaster.yandex.ru/
#
Re: Сайт подвергся XSS-атаке
Подобная цель была достигнута чуть ранее (сейчас, конечно Яндекс принял меры), но почему вообще это смогло произойти и мы не получили никаких патчей (исправлений или еще чего) от разработчика. Что из несколько тысяч сайтов на данном движке, пострадал только наш.
А за ответ, конечно спасибо и прошу извинить меня, за нарушения правил форума, но Ваш ответ может поможет еще кому-нибудь.
Модератор
#
Re: Сайт подвергся XSS-атаке
Yventa писал(а):
Подобная цель была достигнута чуть ранее (сейчас, конечно Яндекс принял меры) ,

Что значит была достигнута? Посмотрите страницу, XSS-атаки НЕТ!

Вот Вам пример на Яндексе:
http://yandex.ru/yandsearch?text=%22%27%3E%20%3Ca%20%20href=http://zhzhi.ru%20%3E%20%C8%E3%F0%FB%20%20windows%20%20smartphone%20%20%3C/a%20%3E&submit=%20%22%27%3E%20%3Ca%20%20href=http://zhzhi.ru%20%3E%20%C8%E3%F0%FB%20%20windows%20%20smartphone%20%20%3C/a%20%3E

Что видим? То же, что и на Вашем сайте - АТАКИ НЕТ!

Yventa писал(а):
но почему вообще это смогло произойти

Что произойти? Подстановка в форму текста? Введите текст в форму и он отобразится.

Yventa писал(а):
и мы не получили никаких патчей (исправлений или еще чего) от разработчика.

Ошибки НЕТ - испарвлять НЕЧЕГО, Вы, пожалуйста, вначале разберитесь в вопросе, а потом требуйте патчи.

Yventa писал(а):
Что из несколько тысяч сайтов на данном движке, пострадал только наш.

Ваш сайт не пострадал. Закрытие разделов через robots.txt - это задача администратора сайта, система предоставляет Вам такую возможность. Хотите закрывать разделы от индексации - закрывайте, не хотите - не закрывайте.
#
Re: Сайт подвергся XSS-атаке
HostCMS писал(а):
Посмотрите страницу, XSS-атаки НЕТ!

Где посмотреть?
Если бы был опыт, то и вопрос мог бы задать более грамотно, но не все же такие грамотные... Удачи!!!

Модератор
#
Re: Сайт подвергся XSS-атаке
Yventa,
Вот наша задача и состоит в том, чтобы разъяснить и объяснить.
Вам нужно посмотреть ту страницу поиска, что присылали в поддержку. На ней только текст ссылки в поле вводе, также, как я выше показал на Яндекса. Если бы на странице была сама ссылка (подчеркнутый текст) - то да, удачная XSS-атака.
Сейчас нужно просто закрыть от индексации /search/, чтобы в индексе поисковой машины не было дублирующих страниц, которые кто-то пытается добавить.
Авторизация