最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

BBSXP5.15跨站攻擊漏洞

 更新時間:2007年01月16日 00:00:00   作者:  
前言:在新云網(wǎng)站管理系統(tǒng)1.02出來的時候,他的留言本就存在跨站漏洞,我測試了黑客動畫吧,還好沒有開放留言本功能,然后又測試了黑軟基地 居然可以成功利用,和新云官方網(wǎng)站都成功拿倒了管理元的cookies. 
想不到吧. 看來跨站不得不防范啊! 

BBSXP的漏洞近段時間鬧得可火。現(xiàn)有的漏洞大家都見過了,就不說了。今晚無聊,看了看BBSXP 5.15最新版的幾個文件代碼,發(fā)現(xiàn)還是存在跨站攻擊的漏洞。 
Cookies.asp文件,代碼如下:  


對提交的 “no” 參數(shù)沒做處理。再看setup.asp文件中: 

if Request.Cookies("skins")=empty then Response.Cookies("skins")=style 

dim ForumTreeList,toptrue 

ii=0 

startime=timer() 

Set rs = Server.CreateObject("ADODB.Recordset") 

Server.ScriptTimeout=Timeout '設(shè)置腳本超時時間 單位:秒 

response.write" " 

對cookies提交的參數(shù)也沒有作出處理就直接write成default.html輸出了。這樣,我們就可以構(gòu)造論風(fēng)格的參數(shù) “no”中插入跨站腳本代碼,進(jìn)行跨站攻擊,如構(gòu)造這樣的url:  
 http://bbs.yuzi.net/cookies.asp?menu=skins&no=4>  

相關(guān)文章

最新評論

沙河市| 扶沟县| 松滋市| 博客| 高州市| 鹿泉市| 台北县| 合阳县| 洞头县| 枣强县| 泸州市| 崇仁县| 鸡泽县| 滨州市| 鹤山市| 百色市| 巴林右旗| 五原县| 含山县| 灵武市| 双流县| 金山区| 五华县| 怀远县| 安乡县| 石阡县| 宝坻区| 广水市| 赤水市| 夏河县| 彭泽县| 栾川县| 隆回县| 高雄市| 大同县| 康平县| 拜泉县| 旌德县| 泰和县| 颍上县| 鄂托克前旗|