用户名: 密码: 验证码: 注册           网站地图 高级搜索 RSS订阅 收藏本站
山东十七地市站长联盟信息: 济南 青岛 淄博 枣庄 东营 烟台 潍坊 济宁 泰安 威海 日照 莱芜 临沂 德州 聊城 滨州 菏泽      
您的位置:主页>网络编程>Asp编程>

所谓新云XSS跨站漏洞全公布

[ 来源: | 作者: | 更新日期:2008-1-10 13:35:46 | 评论 2 条 | 我要投稿 ]

这二天忽然网上暴出说新云出现新漏洞了。一看原来是XSS漏洞,并且公布出来了,文章的名字命的看起来这个漏洞也挺高危的:"新云又出跨站漏洞-通杀所有版本_众多黑客站被检测"。其跨站代码大致如下:showerr.asp?action=error&message=跨站代码,看过这个之后,我感觉作者似乎小题大作了,这类的跨站也只能是自娱自乐而已。应该跨站代码是你自己构造的,而普通用户谁会去构造这样的代码自娱呢?

字串8

 

字串1

不过话说回来,新云系统确实存在几个跨点,今天待我一一列出来,很久以前就发现的,今天列出来! 字串4

  字串5

1.搜索文件search.asp跨站漏洞.. 字串5

效果演示如下: 字串5

 

字串6

http://zmke.com/soft/search.asp?act=topic&keyword=<iframe>
我自己站,欢迎大家前来自娱自乐.这个跨点如那相showerr.asp一样,可以说几乎没有利用价值.
 
2./support/about.asp跨站漏洞..这个或许还有点用处,因为只要代码写进去,比如写一个<iframe>的挂马代码, 凡是访问该页面的用户都将浏览带毒网页。只可惜的是,这个文件就是新云系统里的"关于本站"的那个页,而内容必须在进行后台后在后台填写的.这样利用价值又大打折扣。而且,又能有几个用户会闲着没事看你网站上的"关于本站"那一页..

字串6

 

字串5

3./support/help.asp跨站漏洞.. 字串9

 

字串1

和第二个漏洞同样的效果,同样的利用方法.. 字串6

4.support/advertise.asp跨站

字串1

同样和第二个漏洞同样的效果,同样的利用方法.. 字串5

  字串7

5.support\declare.asp跨站..\

  字串3

同样和第二个漏洞同样的效果,同样的利用方法..

字串4

  字串5

大致目前我就发现了这么几处,其实好好看看,利用价值都不大.不过作为站长的我们也不可忽视.如果您是新云的系统,建议把这上面那几个页面都改成静态网页得了,也为您的站点的seo作点贡献了,删掉原来的那几个漏洞文件最直接。当然search.asp可删不得,删了大家就没办法搜索资源了,不过那个漏洞几乎可以忽略不计, 因为它只能输入<iframe>自娱自乐一下,挂马代码插不进去的,搜索框有20个字节的限制.. 字串8

以上漏洞均在新云2.1上测试... 字串8


Tags:公布 漏洞 所谓 .. 同样 代码 利用 这个 效果 方法 不过
您的评论
用户名:新注册) 密码: 匿名评论 [所有评论]

·用户发表意见仅代表其个人意见,并且承担一切因发表内容引起的纠纷和责任
·本站管理人员有权在不通知用户的情况下删除不符合规定的评论信息或留做证据
·请客观的评价您所看到的资讯,提倡就事论事,杜绝漫骂和人身攻击等不文明行为