google搜索 51Testing站内搜索                    软件测试门户 | 软件测试培 训 | 文章资料精选 | 软件测试论坛 | 软件测试博客 | 测试招聘求职 
打印

Yeepay网站安全测试漏洞之跨站脚本注入

本帖已经被作者加入个人空间 本主题由 阿七 于 2008-6-6 16:03 置顶

Yeepay网站安全测试漏洞之跨站脚本注入


1 什么是跨站脚本注入
跨站脚本攻击(也称为XSS)指利用网站漏洞从用户那里恶意盗取信息。用户在浏览网站、使用即时通讯软件、甚至在阅读电子邮件时,通常会点击其中的链接。攻击者通过在链接中插入恶意代码,就能够盗取用户信息。攻击者通常会用十六进制(或其他编码方式)将链接编码,以免用户怀疑它的合法性。网站在接收到包含恶意代码的请求之后会产成一个包含恶意代码的页面,而这个页面看起来就像是那个网站应当生成的合法页面一样。许多流行的留言本和论坛程序允许用户发表包含HTML和javascript的帖子。假设用户甲发表了一篇包含恶意脚本的帖子,那么用户乙在浏览这篇帖子时,恶意脚本就会执行,盗取用户乙的session信息

2 本文作者以Yeepay网站为例,测试过程中发现存在跨站脚本注入情况:
在浏览器打开 http://www.yeepay.com/search/sea ... com&searchtext=>><ScRd>alert(88888888.8888888)%3B</ScRiPt>弹出如下对话框:


如果恶意用户针对js弹出对话框设置其它数据,会存在用户跳转到其它网站,轻则用户的信息被盗取,重则Yeepay的用户资金可以会丢失,为防止有人利用,所以本文作者将具体的跨站脚本攻击脚本做了修改^_^
Yeepay网站存在类似的漏洞,经本文作者验证还有如下接口:

http://www.yeepay.com/brightangel/jsp/queryAngleOrder.action
http://www.yeepay.com/brightangel/queryAngleOrder.action
http://www.yeepay.com/individualservice/Regist.action
http://www.yeepay.com/mlove/QueryDonateOrderAction.action
http://www.yeepay.com/search/search.jsp
http://www.yeepay.com/selfservice/regist.action

希望早点能解决,呵呵^_^

原文出自:卖烧烤的鱼的测试博客:http://mayingbao.cnblogs.com

[ 本帖最后由 卖烧烤的鱼 于 2008-5-5 11:52 编辑 ]
附件: 您所在的用户组无法下载或查看附件
http://mayingbao.cnblogs.com/  卖烧烤的鱼测试博客 探讨软件测试 软件测试架构 测试管理 性能测试 安全性测试 可用性测试 可靠性测试 易用性测试 敏捷测试 快速测试 软件质量保证

TOP

TOP

不错不错


专业化了,偶不懂呀!路过看下了!!!

TOP

工作是为了更好的生活。

TOP

呀呀,谢谢,谢谢

TOP

学了不少!
谢谢LZ

TOP

高人。据说最初的黑客就是做安全测试的。

TOP

测试人员比较恶劣点讲 不就是捣乱的吗

TOP

好东东。好好研究

TOP

安全性测试是web测试中很重要的一个方面,特别是电子商务网站,可惜的是咱们论坛中关于这方面的知识不是很多。希望对这方面了解得比较多的朋友多讨论一下那方面的知识,先多谢了!

TOP

以前没有接触过这一块,看了楼主说的还是不太懂
MSN:ljjelongl8@163.com
http://shop33255336.taobao.com(专卖上海添香防辐射衣服)
http://likedudulike.blog.sohu.com/

TOP

不懂,望高手教教

TOP

赞同楼上的说法,我前端时间公司让我也做网站安全的相关测试,我一看就傻眼了,希望在论坛中关于这方面的知识大家相互学习一下了

[ 本帖最后由 燕子东南飞 于 2008-7-12 13:08 编辑 ]
人生自有其沉浮,每个人都应该学会忍受生活中属于自己的一份悲伤,只有这样,你才能体会到什么叫做成功,什么叫做真正的幸福。

TOP

比较复杂,偶想多学习一下这方面的知识!

TOP

这个漏洞不会形成攻击


这个是漏洞,但不会给攻击者利用!

TOP

回复 15# 的帖子


呵呵,很难说,我就碰到过让攻击者利用的例子,盗取用户cookie,session信息或是做成类似钓鱼网站
http://mayingbao.cnblogs.com/  卖烧烤的鱼测试博客 探讨软件测试 软件测试架构 测试管理 性能测试 安全性测试 可用性测试 可靠性测试 易用性测试 敏捷测试 快速测试 软件质量保证

TOP

安全测试还在研究中,谢谢。
人生自有其沉浮,每个人都应该学会忍受生活中属于自己的一份悲伤,只有这样,你才能体会到什么叫做成功,什么叫做真正的幸福。

TOP

 
当前时区 GMT+8, 现在时间是 2008-9-7 02:15Copyright(C)上海博为峰软件技术有限公司 2001-2007 电话:021-64471599-8017
当您在访问网站、论坛及博客过程中遇到问题时可发送email:webmaster@51testing.com或发送论坛短信至管理员风在吹