论坛竟然存在XSS漏洞,不可思议~不可思议
http://i673.photobucket.com/albums/vv97/flaw0r/2-26.png貌似这个漏洞之前已经公布了,难道没有注意,保存型的XSS漏洞,禁用discuz代码和img代码同样能执行!~
,怎么说呢,问题没想象的严重,主要是因为普通用户没有权限访问别人的控制面板。
建议:
1.修改memcp.php文件,过滤个人签名文字
2.禁用个人签名
哎,国内做安全测试的实在是太少了,努力找工作中~~~~:loveliness: :lol
[ 本帖最后由 flaw0r 于 2010-4-26 18:33 编辑 ] 不太明白! test for the xss 能说详细点吗 厉害呀,其实论坛很多这种漏洞的,只是没人关心而已 <script>alert("xss")</script> 原帖由 波罗先生 于 2010-5-10 10:36 发表 http://bbs.51testing.com/images/common/back.gif
能说详细点吗
赞同! 影响不是很大,至少对服务器没影响,只是影响用户 :lol :hug:
[ 本帖最后由 felix87 于 2010-8-9 11:30 编辑 ] 这个图 是P的。。。 呵呵 正学习安全测试 <script>alert("xss")</script> 去,我以前这样试过,怎么没有出现 上面的情况 回复 8# msnshow
此言差矣。 <script>alert("xss")</script> 貌似假的~~偶没发现这问题!! <script>alert("xss")</script> 是假的吗?非也,
测试代码:
</textarea><script>alert(/flaw0r/);</script><textarea>
个人签名处输入即可!~ <script>alert("xss")</script> <script>alert("xss")</script>
页:
[1]
2