账号通
    

账号  

密码  

2337

查看

3

回复
主题:XSS跨站脚本漏洞 /plus/link/ [收藏主题] 转到:  
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2013/5/16 9:36:48   | 显示全部帖子 查看该作者主题 楼主 
感谢提供,已收录测试,如有问题,接下来小补丁修正。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2013/6/12 10:48:09   | 显示全部帖子 查看该作者主题 沙发 
科汛在线网校系统
以下是引用 niceboy911在2013-6-10 22:43:30的发言:

用户留言、评论都允许输入script、iframe,用于入侵者直接看到管理员的cookies,很可怕啊,md5密码、用户名、包括保留认证密码都在里面显示啊……





建议快速修复,已知的地址:申请友情连接、用户留言、评论、用户反馈等(可能包括论坛)

一但获得管理员帐号、密码,最严重的是里面居然还有一个在线sql执行……你懂的……服务器权限就是这么被获得的……惨

升级到1.0.4了吗?
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.09180秒 powered by KesionCMS 9.0