google搜索 51Testing站内搜索                    软件测试门户 | 软件测试培 训 | 文章资料精选 | 软件测试论坛 | 软件测试博客 | 测试招聘求职 
打印

[原创]快钱99bill网站安全性测试漏洞之“跨站式脚本注入”

本帖已经被作者加入个人空间 本主题由 阿七 于 2008-6-11 14:46 提升

[原创]快钱99bill网站安全性测试漏洞之“跨站式脚本注入”


[原创]快钱99bill网站安全性测试漏洞之“跨站式脚本注入”
网站安全性测试,尤为重要,电子支付网站更是如此,本文作者以实例介绍了
(1)“Yeepay网站安全测试漏洞之跨站脚本注入”,原文地址:http://bbs.51testing.com/thread-113784-1-1.html
(2)“网银在线chinabank安全漏洞之不完善的开发软件包”,原文地址: http://bbs.51testing.com/thread-116660-1-1.html
(3)“支付宝alipay网站安全性测试漏洞之“无辜的备份文件”,原文地址:http://bbs.51testing.com/thread-116821-1-1.html
(4)“支付宝alipay网站安全性测试漏洞之“SQL注入式攻击”,原文地址:http://bbs.51testing.com/thread-116826-1-1.html

如果你想了解更多软件测试,安全性测试,性能测试,自动化测试,测试管理等知识!欢迎访问我的Blog:卖烧烤的鱼的测试博客: http://mayingbao.cnblogs.com
今天继续要介绍的是“跨站式脚本注入”,关此安全性问题,我之前的贴子“Yeepay网站安全测试漏洞之跨站脚本注入”,已经讲述,所以在此不在描述^_^
闲话不聊了,快钱99bill此signup.htm页面存在问题,访问如下构造的“跨站式脚本”(已做修改,请不要恶意乱用
https://www.99bill.com/website/s ... @163.com&email=>"><ScRiPt%20%0a%0d>alert(88888888888888888888.888888888888888888)%3B</ScRiPt>&identityConfirmEmail=mayingbao2002@163.com@a

其实此问题很好处理,最终原因是对“〈”未处理,如下图所示
其实快钱99bill电子支付网站,还有如下页面存在类似的安全性问题,列几个:
authentication.htm
signup.htm
另authentication.htm页面,还存在“sql注入式攻击漏洞”,希望早些发现解决^_^
附件: 您所在的用户组无法下载或查看附件
http://mayingbao.cnblogs.com/  卖烧烤的鱼测试博客 探讨软件测试 软件测试架构 测试管理 性能测试 安全性测试 可用性测试 可靠性测试 易用性测试 敏捷测试 快速测试 软件质量保证

TOP

系列..
穿过了所有人群.     我看见你,看见你
把所有的春天都收藏在心里.   然后,寻找
我的下落……

TOP

怎么没有了啊

TOP

穿过了所有人群.     我看见你,看见你
把所有的春天都收藏在心里.   然后,寻找
我的下落……

TOP

这个安全问题很少有人注意的,楼主有心加油
金鳞岂是池中物,一遇风云便化龙;九霄龙吟惊天变,风云际会浅水游.

TOP

真厉害

TOP

 
当前时区 GMT+8, 现在时间是 2008-10-12 12:01Copyright(C)上海博为峰软件技术有限公司 2001-2007 电话:021-64471599-8017
当您在访问网站、论坛及博客过程中遇到问题时可发送email:webmaster@51testing.com或发送论坛短信至管理员风在吹