账号通
    

账号  

密码  

2155

查看

7

回复
主题:会员签到有漏洞 [收藏主题] 转到:  
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 9:31:35   | 只看该作者 查看该作者主题 楼主 
科汛在线网校系统
会员签到留言时,可以发布<script src=******></script>之类的东西,没有过滤。当后台打开时,就被攻击了。请官方解决修正。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 10:15:07   | 只看该作者 查看该作者主题 沙发 
科汛在线网校系统
在友情链接申请、投诉建议等栏目,用户都可以注入<script src=***xss.re***></script>之类的东西,当管理员后台查看时,在数据库里即被注入了攻击者想注入的内容。
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
科汛官方 当前离线

47268

主题

145

广播

405

粉丝
添加关注
级别:管理员

用户积分:101604 分
登录次数:7935 次
注册时间:2006/12/7
最后登录:2023/12/14
科汛官方 发表于:2014/1/13 10:19:35   | 只看该作者 查看该作者主题 藤椅 
科汛智能建站系统
user/User_qiandao.asp



找到



Content=LEFT(replace(KS.DelSQL(UnEscape(Request("qdContent"))),"'",""),255)



改成



Content=KS.CheckXSS(LEFT(replace(KS.DelSQL(UnEscape(Request("qdContent"))),"'",""),255))

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
ygr1971 当前离线

1404

主题

44

广播

45

粉丝
添加关注
级别:版主

用户积分:8683 分
登录次数:124 次
注册时间:2011/11/13
最后登录:2021/11/2
ygr1971 发表于:2014/1/13 10:22:56   | 只看该作者 查看该作者主题 板凳 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 10:27:03   | 只看该作者 查看该作者主题 报纸 
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
msad 当前离线

1428

主题

18

广播

5

粉丝
添加关注
级别:九年级

用户积分:6865 分
登录次数:175 次
注册时间:2006/11/20
最后登录:2015/10/21
msad 发表于:2014/1/13 18:31:10   | 只看该作者 查看该作者主题 地板 
科汛在线商城系统(NET)
楼主二楼说的地方在哪里修改呀?
 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
山里人20121214 当前离线

91

主题

1

广播

1

粉丝
添加关注
级别:学前班

用户积分:251 分
登录次数:46 次
注册时间:2012/12/14
最后登录:2014/4/2
山里人20121214 发表于:2014/1/13 20:12:21   | 只看该作者 查看该作者主题 7楼 
科汛在线网校系统

也不知道怎么修改。不过影响不大。在后台审核友情链接申请时,当看到有<script src=***xss.re***></script>时,就不要打开审核,直接删除就可以了。这些xxs攻击太厉害了,攻击者利用这些漏洞,为所欲为。

XSS攻击的危害包括
1、盗取各类用户帐号,如机器登录帐号、用户网银帐号、各类管理员帐号
2、控制企业数据,包括读取、篡改、添加、删除企业敏感数据的能力
3、盗窃企业重要的具有商业价值的资料
4、非法转账
5、强制发送电子邮件
6、网站挂马
7、控制受害者机器向其它网站发起攻击

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
ygr1971 当前离线

1404

主题

44

广播

45

粉丝
添加关注
级别:版主

用户积分:8683 分
登录次数:124 次
注册时间:2011/11/13
最后登录:2021/11/2
ygr1971 发表于:2014/1/13 20:26:07   | 只看该作者 查看该作者主题 8楼 
做在线知识付费 选科汛云开店

以下是引用 msad在2014-1-13 18:31:10的发言:
楼主二楼说的地方在哪里修改呀?



user/User_qiandao.asp这个文件中,打开修改。

 
  支持(0) | 反对(0) 回到顶部顶端 回到底部底部
<上一主题 | 下一主题 >
Powered By KesionCMS Version X1
厦门科汛软件有限公司 © 2006-2016 页面执行0.94141秒 powered by KesionCMS 9.0