最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

新浪微博及招聘的兩個(gè)XSS漏洞分析與解決方法

  發(fā)布時(shí)間:2012-06-29 16:14:31   作者:佚名   我要評(píng)論
新浪微博搜索存儲(chǔ)型XSS漏洞:兩洞結(jié)合利用
新浪微博搜索存儲(chǔ)型XSS漏洞:兩洞結(jié)合利用
客戶端繞過(guò)漏洞:新浪微博“發(fā)起投票”功能對(duì)標(biāo)題(25字)、選項(xiàng)(20字)都進(jìn)行了字?jǐn)?shù)限制,但是只是客戶端限制,通過(guò)代理可繞過(guò)。注入腳本如圖1所示。
 XSS漏洞:直接到投票頁(yè),注入的腳本會(huì)被HTML轉(zhuǎn)義。但是通過(guò)微博的搜索功能,用腳本相關(guān)的關(guān)鍵詞(如:iframe onload)進(jìn)行 投票搜索 時(shí),出現(xiàn)的搜索結(jié)果包含注入的腳本,并觸發(fā)腳本執(zhí)行!如圖2所示。
 簡(jiǎn)單利用:只需將搜索連接放到微博中,點(diǎn)擊即中。 
 
圖1 注入腳本
 
圖2 腳本執(zhí)行
修復(fù)方案:
服務(wù)端驗(yàn)證輸入限制,對(duì)所有搜索輸出的內(nèi)容審查一下吧
作者 WebSPRing
招聘部分
新浪招聘部分個(gè)人簡(jiǎn)歷沒(méi)有對(duì)用戶輸入進(jìn)行過(guò)濾導(dǎo)致xss漏洞,若是管理員進(jìn)行查看簡(jiǎn)歷時(shí)可竊取cookie等信息。
http://career.sina.com.cn/user_center.php
在創(chuàng)建個(gè)人簡(jiǎn)歷時(shí)沒(méi)有對(duì)用戶數(shù)據(jù)的信息進(jìn)行判讀和過(guò)濾,身份證等信息都可以輸入<script>等等,導(dǎo)致存儲(chǔ)型xss。在管理員查看簡(jiǎn)歷時(shí)會(huì)導(dǎo)致cookie被竊取很多地方都可以觸發(fā)。。。
 
 


 
修復(fù)方案:
過(guò)濾吧!
作者 Adra1n

相關(guān)文章

最新評(píng)論

阿克苏市| 开封县| 福州市| 临邑县| 吐鲁番市| 义乌市| 嵩明县| 蒙城县| 上思县| 宁陵县| 石渠县| 泊头市| 杂多县| 梁河县| 祁连县| 四会市| 柏乡县| 日喀则市| 徐闻县| 珲春市| 南乐县| 通渭县| 维西| 嵩明县| 隆尧县| 韶关市| 桐城市| 安义县| 五莲县| 治多县| 敖汉旗| 沭阳县| 五台县| 和林格尔县| 游戏| 南宁市| 犍为县| 佛坪县| 日土县| 邢台县| 都江堰市|