|
主题:关于360检测下的KCMS V9.x三个跨站脚本漏洞 [收藏主题] |
检测了下,主要存在三个文件: /plus/baidumap.asp [高危]跨站脚本攻击漏洞 主要都是一些alert 查看了包含V9.5上述上个文件,写法基本差不多。 1、baidumap.asp 的MapCenterPoint直接使用request,没有过滤,但即使使用了360提示的Server.HTMLEncode函数还是要爆严重漏洞,MapCenterPoint=Server.HTMLEncode(KS.CheckXSS(KS.S("MapMark")))这样改都还在提示,有点费解360。 2、form.asp 这个随便咋个改好像也要提示 3、error.asp 这个文件Message 使用了KS.CheckXSS(KS.S("message")))来过滤,但360提示action也要修改,不过改了还是会提示。 除了常见的<script>alert提示,检测中还有一种 <div style=width:expression()> alert提示。 剩下的就大家来讨论吧。 |
|
出来诈盗,多多关照 | |
支持(0) | 反对(0) 顶端 底部 |
支持(0) | 反对(0) 顶端 底部 |
支持(0) | 反对(0) 顶端 底部 |
<上一主题 | 下一主题 > |