账号通
    

账号  

密码  

2163

查看

7

回复
主题:会员签到有漏洞 [收藏主题] 转到:  
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 9:31:35   | 显示全部帖子 查看该作者主题 楼主 
做在线知识付费 选科汛云开店
会员签到留言时,可以发布<script src=******></script>之类的东西,没有过滤。当后台打开时,就被攻击了。请官方解决修正。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 10:15:07   | 显示全部帖子 查看该作者主题 沙发 
在友情链接申请、投诉建议等栏目,用户都可以注入<script src=***xss.re***></script>之类的东西,当管理员后台查看时,在数据库里即被注入了攻击者想注入的内容。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 10:27:03   | 显示全部帖子 查看该作者主题 藤椅 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 20:12:21   | 显示全部帖子 查看该作者主题 板凳 
科汛在线考试系统(NET)

也不知道怎么修改。不过影响不大。在后台审核友情链接申请时,当看到有<script src=***xss.re***></script>时,就不要打开审核,直接删除就可以了。这些xxs攻击太厉害了,攻击者利用这些漏洞,为所欲为。

XSS攻击的危害包括
1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号
2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力
3、盗窃企业重要的具有商业价值的资料
4、非法转账
5、强制发送电子邮件
6、网站挂马
7、控制受害者机器向其它网站发起攻击

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.16016秒 powered by KesionCMS 9.0