51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

微信登录,快人一步

手机号码,快捷登录

查看: 18190|回复: 20
打印 上一主题 下一主题

[原创]支付宝alipay网站安全性测试漏洞之“跨站脚本注入攻击”

[复制链接]

该用户从未签到

跳转到指定楼层
1#
发表于 2008-6-5 11:02:52 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
[原创] 支付宝alipay网站安全性测试漏洞之“跨站脚本注入攻击”

网站安全性测试,尤为重要,电子支付网站更是如此,本文作者以实例介绍了
(1)“Yeepay网站安全测试漏洞之跨站脚本注入”,原文地址:http://bbs.51testing.com/thread-113784-1-1.html
(2)“网银在线chinabank安全漏洞之不完善的开发软件包”,原文地址: http://bbs.51testing.com/thread-116660-1-1.html
(3)“支付宝alipay网站安全性测试漏洞之“无辜的备份文件”,原文地址:http://bbs.51testing.com/thread-116821-1-1.html
如果你想了解更多软件测试,安全性测试,性能测试,自动化测试,测试管理等知识!欢迎访问我的Blog:卖烧烤的鱼的测试博客: http://mayingbao.cnblogs.com

今天要继续介绍的是跨站式脚本注入,以支付字www.alipay.com网站为例:
经本文作者验证“支付宝”此页面存在“跨站脚本注入攻击”,忘记密码页面:https://www.alipay.com/user/forget_password.htm?
好些朋友给我说脚本修改后,他们看不懂,所以以后的安全性测试例子,脚本将全盘放出,请不要乱用,免的伤了花花草草^_^

在浏览器下访问如下:https://www.alipay.com/user/forg ... ng&_fmu.f._0.p="></STYLE><STYLE>@import"javascript:alert('卖烧烤的鱼到此一游')";</STYLE>&_fmu.f._0.e=我是卖烧烤的鱼


还没搞懂51testing这个论坛怎么将上传的图片删除,所以显示很乱,请见谅

[ 本帖最后由 卖烧烤的鱼 于 2008-6-11 13:58 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?(注-册)加入51Testing

x
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏
回复

使用道具 举报

该用户从未签到

2#
发表于 2008-6-5 11:31:42 | 只看该作者
好东西好东西
回复 支持 反对

使用道具 举报

该用户从未签到

3#
发表于 2008-6-5 12:46:14 | 只看该作者
顶你一个牛人
回复 支持 反对

使用道具 举报

该用户从未签到

4#
发表于 2008-6-9 14:01:12 | 只看该作者
嗯,顶一下
虽然看的不是很明白
回复 支持 反对

使用道具 举报

该用户从未签到

5#
发表于 2008-6-10 17:17:51 | 只看该作者

应该是误报?

修改下以前原文确实写的有些不正确,为了让大家更多的了解安全性测试,所以此贴更改为“支付宝alipay网站安全性测试漏洞之“跨站脚本注入式攻击” ”,如果发现什么漏洞,本人将第一时间贴在51testing与各位测试同仁分享^_^

[ 本帖最后由 卖烧烤的鱼 于 2008-6-11 13:25 编辑 ]
回复 支持 反对

使用道具 举报

该用户从未签到

6#
发表于 2008-6-11 13:19:44 | 只看该作者
修改下以前原文确实写的有些不正确,为了让大家更多的了解安全性测试,所以此贴更改为“支付宝alipay网站安全性测试漏洞之“跨站脚本注入式攻击” ”,如果发现什么漏洞,本人将第一时间贴在51testing与各位测试同仁分享^_^

[ 本帖最后由 卖烧烤的鱼 于 2008-6-11 13:25 编辑 ]

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?(注-册)加入51Testing

x
回复 支持 反对

使用道具 举报

  • TA的每日心情

    2015-9-10 15:08
  • 签到天数: 1 天

    连续签到: 1 天

    [LV.1]测试小兵

    7#
    发表于 2008-6-18 09:31:44 | 只看该作者
    学习了,我的SQL知识 都还给老师了...
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    8#
    发表于 2008-7-1 13:36:13 | 只看该作者
    什么意思?么看明白阿
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    9#
     楼主| 发表于 2008-7-1 17:59:38 | 只看该作者
    支付宝的忘记密码页面:https://www.alipay.com/user/forget_password.htm?,我通过更改脚本后,然后弹出“卖烧烤的鱼到此一游”对话框,存在跨站脚本注入,如果恶意使用者弹出的对话框中添加其它链接,比如木马链接或是其它,将会是用户受到影响^_^
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    10#
    发表于 2008-7-28 18:26:21 | 只看该作者
    这个叫漏洞吗 ? 其实对于支付宝本身是没有任何危险的,只要用户正常登陆就行,不要听信别人给的连接。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    11#
     楼主| 发表于 2008-7-29 09:49:06 | 只看该作者

    回复 10# 的帖子

    对支付宝的服务没有影响,但是这位朋友你要明确,安全性测试并不是说对你服务没有影响,就不是问题;
    如果利用此漏洞,嵌入到论坛或是其它地方,弹出的提示引导用户链接到一个钓鱼网站和支付宝的一模一样,你认为用户登录后密码这些能被不盗取吗?
    历史上类似的问题很多,你可以了解下如:
    招商银行推出防御钓鱼网站安全软件“一网通网盾”
    贝宝将推同步密码技术 应对钓鱼网站盗窃帐号
    Microsoft IE“打印链接列表”跨区脚本注入漏洞
    BUGTRAQ  ID: 29217

    Internet Explorer是微软发布的非常流行的WEB浏览器。

    IE在处理HTML页面打印时存在漏洞,远程攻击者可能利用此漏洞通过诱骗用户打印恶意页面控制用户系统。

    当用户打印页面时,Internet Explorer使用本地资源脚本生成所要打印的新HTML,该HTML包含以下元素:首部、网页主体、页脚,如果允许的话还有网页中链接列表。尽管脚本只使用链接内部数据中的文本,但没有验证链接的URL就直接添加到了HTML,这允许注入任意脚本,并在生成新的HTML时执行。
    http://anquan.itjj.net/bug/bendi/20080520/296933.html

    我相信如像微软这样的公司都会修复这样的漏洞,难道国内的公司不会修复呀!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    12#
    发表于 2008-7-29 10:39:41 | 只看该作者
    谢谢,LZ的回复。学习了 谢谢,不知道哪里有比较好比较全的资料以供学习
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    13#
    发表于 2008-9-9 15:08:11 | 只看该作者
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    14#
    发表于 2009-3-24 22:33:04 | 只看该作者
    真强,对这方面的知识非常感兴趣。呵呵,能提供些资料吗?谢了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    15#
    发表于 2010-4-23 10:05:42 | 只看该作者
    LZ好强哦
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    16#
    发表于 2010-6-18 15:06:21 | 只看该作者
    学习中,谢了
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    17#
    发表于 2010-6-24 17:13:53 | 只看该作者
    楼主太棒了~膜拜高人哈哈。关注中
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    18#
    发表于 2010-6-24 17:14:23 | 只看该作者
    楼主太棒了~膜拜高人哈哈。关注中
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    19#
    发表于 2010-6-24 17:15:26 | 只看该作者

    回复 1# 的帖子

    楼主太棒了~膜拜高人哈哈。关注中
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    20#
    发表于 2010-7-8 16:36:35 | 只看该作者
    好帖子。。。
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /1 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2024-11-8 15:09 , Processed in 0.088058 second(s), 28 queries .

    Powered by Discuz! X3.2

    © 2001-2024 Comsenz Inc.

    快速回复 返回顶部 返回列表