当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

酷6网FeedBack XSS盲打留言本后台

时间:2013/4/19 12:10:00 作者:平凡之路 来源:xuhantao.com 浏览:

看杀气兄在FeedBack中玩的那么开心,自己也来杀一杀~~~
杀了一堆意见反馈,终于打了个酷6的留言本~~~~~~~~~
 
忘记删除自己测试的弹框框了,貌似已经被发现鸟~赶快发乌云~~~嘻嘻.....
详细说明:XSS地址:
 
后台中对用户输入的问题详情、漏洞页面没有过滤~
 
再加上留言本管理后台对外,所以凭借着cookies杀了进去~~
 
 


 
 
 
向杀气兄学习~~
居然不让妹子下班,18点了还被跨,人性化啊亲~~~
 
 
 


 
我的XSS问题
 
 
 


 
有控制留言本的权限,给自己回应了下~看名字还是妹子~
 
 



 
修复方案:

虽然只是一个留言本的管理系统,也很重要地~后台不对外网开放啊亲~
试想一下,涛涛电脑知识网,假如我回复一些XXXXXXX的话给用户,用户会有什么想法?
 
------
净化输入~过滤输出~
管理后台不对外网开放 ,涛涛电脑知识网

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1