网站地图    收藏   

主页 > 后端 > 网站安全 >

网易博客一处存储型跨站 - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-17 12:00 作者: 阅读:

[导读] 网易博客,博客设置,个人经历那里,未对用户输入的信息过滤,导致xss。由于博客提供可将此信息显示在首页的功能,放大了漏洞的影响效果,只要点击到对方博客首页,就会被跨。...

网易博客,博客设置,个人经历那里,未对用户输入的信息过滤,导致xss。
由于博客提供可将此信息显示在首页的功能,放大了漏洞的影响效果,只要点击到对方博客首页,就会被跨。。
 
 
查看源码,发现此处没有过滤
 
 
绕一下,}</textarea><script>alert(document.cookie)</script>
标签变色了,
 
 
显示在首页“关于我”
 
 
最后任意用户来到我博客的主页,cookie没了。。
 
 

如果能社工拿到博客人气排行榜上博主的cookie,只需诱使点我一下,相信不难,再用他们的博客。。
cookie,马,虫。。
 
 
修复方案:

很简单的小问题,不要粗心哦。。
 

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论