最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

PJBlog個(gè)人博客系統(tǒng)Action.asp頁面跨站腳本攻擊漏洞

  發(fā)布時(shí)間:2009-05-24 18:14:47   作者:佚名   我要評論
影響版本:PJBlog 3.0.6.170 程序介紹: PJBlog一套開源免費(fèi)的中文個(gè)人博客系統(tǒng)程序,采用asp+Access的技術(shù),具有相當(dāng)高的運(yùn)作效能以及更新率,也支持目前Blog所使用的新技術(shù)。 漏洞分析: 在文件Action.asp中: elseif request("action")="type1" then

影響版本:PJBlog 3.0.6.170
程序介紹:
PJBlog一套開源免費(fèi)的中文個(gè)人博客系統(tǒng)程序,采用asp+Access的技術(shù),具有相當(dāng)高的運(yùn)作效能以及更新率,也支持目前Blog所使用的新技術(shù)。


漏洞分析:
在文件Action.asp中:

elseif request("action")="type1" then //第23行
dim   mainurl,main,mainstr
mainurl=request("mainurl")
main=trim(checkstr(request("main")))
response.clear()
mainstr=""
If   Len(memName)>0 Then
mainstr=mainstr&"<img   src=""images/download.gif"" alt=""下載文件"" style=""margin:0px 2px -4px 0px""/>   <a href="""&mainurl&"""   target=""_blank"">"&main&"</a>"程序?qū)τ谳敵鲎兞縨ainurl和main沒有過濾導(dǎo)致xss漏洞的產(chǎn)生。在同文件42行代碼類似

漏洞利用:
http://www.target.com/Action.asp?action=type1&mainurl=xxx">[XSS]

解決方案:
廠商補(bǔ)?。?br />PJblog
-------
目前廠商已經(jīng)發(fā)布了升級補(bǔ)丁以修復(fù)這個(gè)安全問題,請到廠商的主頁下載:
http://bbs.pjhome.net/thread-52214-1-1.html

相關(guān)文章

最新評論

福鼎市| 平果县| 尤溪县| 神木县| 泗阳县| 齐齐哈尔市| 综艺| 武川县| 尚志市| 乌拉特前旗| 全南县| 永顺县| 明溪县| 阿鲁科尔沁旗| 龙游县| 绥中县| 彭阳县| 敦煌市| 久治县| 安顺市| 莱芜市| 辛集市| 乐昌市| 奉化市| 弥渡县| 邛崃市| 大城县| 大厂| 大埔区| 蒙城县| 科尔| 新宁县| 湾仔区| 鹤峰县| 新源县| 嘉善县| 张家界市| 右玉县| 夏津县| 浦县| 拜城县|