网站地图    收藏   

主页 > 后端 > 网站安全 >

苏州同程网几处漏洞及修复 - 网站安全 - 自学p

来源:自学PHP网    时间:2015-04-17 13:03 作者: 阅读:

[导读] 苏州同程网好几处问题详细说明:反射型XSShttp://waptest.17u.cn/pub/weather/WeatherCity.aspx?FPY=D%3C/span%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E%3Cspan%3EModelName=Weather一处目录遍历用户更......

苏州同程网好几处问题
详细说明:反射型XSS
http://waptest.17u.cn/pub/weather/WeatherCity.aspx?FPY=D%3C/span%3E%3Cscript%3Ealert%28%27xss%27%29%3C/script%3E%3Cspan%3E&ModelName=Weather
 
 
 
 
一处目录遍历
 
 
 
 
 
用户更换绑定手机以后,登陆使用原手机和新手机都登陆同一个账户,不同步
 
 
 







 
 
 
 
Wap网站用户昵称没有过滤代码
 
 
 
修改为<!— 后,进入主站
 
 
 




 

 
 
网页代码被注释掉了!主站这些字符都被禁止了,但是wap站没有,主站和wap站,数据又要同步,然后问题产生了! www.2cto.com
 
找回密码处没有时间限制,也没有验证码,不断刷新提交造成短信轰炸效果
 

修复方案:

一个慢慢修复!

作者 koohik

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论