欢迎您访问我爱IT技术网,今天小编为你分享的编程技术是:【所谓新云XSS跨站漏洞全公布】,下面是详细的分享!
所谓新云XSS跨站漏洞全公布
这二天忽然网上暴出说新云出现新漏洞了。一看原来是XSS漏洞,并且公布出来了,文章的名字命的看起来这个漏洞也挺高危的:"新云又出跨站漏洞-通杀所有版本_众多黑客站被检测"。其跨站代码大致如下:showerr.asp?action=error&message=跨站代码,看过这个之后,我感觉作者似乎小题大作了,这类的跨站也只能是自娱自乐而已。应该跨站代码是你自己构造的,而普通用户谁会去构造这样的代码自娱呢?
不过话说回来,新云系统确实存在几个跨点,今天待我一一列出来,很久以前就发现的,今天列出来!
1.搜索文件search.asp跨站漏洞..
效果演示如下:
http://zmke.com/soft/search.asp?act=topic&keyword=<iframe>
我自己站,欢迎大家前来自娱自乐.这个跨点如那相showerr.asp一样,可以说几乎没有利用价值.
2./support/about.asp跨站漏洞..
这个或许还有点用处,因为只要代码写进去,比如写一个<iframe>的挂马代码, 凡是访问该页面的用户都将浏览带毒网页。只可惜的是,这个文件就是新云系统里的"关于本站"的那个页,而内容必须在进行后台后在后台填写的.这样利用价值又大打折扣。而且,又能有几个用户会闲着没事看你网站上的"关于本站"那一页..
3./support/help.asp跨站漏洞..
和第二个漏洞同样的效果,同样的利用方法..
4.support/advertise.asp跨站
同样和第二个漏洞同样的效果,同样的利用方法..
5.support\declare.asp跨站..\
同样和第二个漏洞同样的效果,同样的利用方法..
大致目前我就发现了这么几处,其实好好看看,利用价值都不大.不过作为站长的我们也不可忽视.如果您是新云的系统,建议把这上面那几个页面都改成静态网页得了,也为您的站点的seo作点贡献了,删掉原来的那几个漏洞文件最直接。当然search.asp可删不得,删了大家就没办法搜索资源了,不过那个漏洞几乎可以忽略不计, 因为它只能输入<iframe>自娱自乐一下,挂马代码插不进去的,搜索框有20个字节的限制..
以上漏洞均在新云2.1上测试...
作者:lszm, QQ:9155658,站点:www.zmke.com
以上所分享的是关于所谓新云XSS跨站漏洞全公布,下面是编辑为你推荐的有价值的用户互动:
相关问题:ASP网站的XSS跨站漏洞出现原因及解决办法?
答:Xss漏洞主要利用的是把输出的内容信息转化成脚本信息,这就需要把输出信息做过滤,这方面的过滤API可以考虑OWASP的ESAPI。这个API有面向ASP的版本,去OWASP官网去找吧。 恶意攻击者往Web页面里插入恶意html代码,当用户浏览该页之时,嵌入其中We... >>详细
相关问题:SQL注入漏洞,XSS跨站脚本漏洞
答:有很多漏洞,一般常见网站都是ASP的,有很多种方法注入,根本没法解决。就算解决了,也会有不断的方法诞生。 >>详细
相关问题:网站出现 XSS 跨站脚本漏洞 要怎么修复啊??
答:如果程序不是很大,可以自己比对以前程序的备份文件,然后就是修复,或者换个服务器,最好是独立服务器。也可以通过安全公司来解决,国内也就Sinesafe和绿盟等安全公司 比较专业. >>详细
- 评论列表(网友评论仅供网友表达个人看法,并不表明本站同意其观点或证实其描述)
-
