• 设为首页
  • 收藏本站
  • 积分充值
  • VIP赞助
  • 手机版
  • 微博
  • 微信
    微信公众号 添加方式:
    1:搜索微信号(888888
    2:扫描左侧二维码
  • 快捷导航
    福建二哥 门户 查看主题

    新浪微博及招聘的两个XSS漏洞分析与解决方法

    发布者: 网神之王 | 发布时间: 2025-6-28 23:25| 查看数: 112| 评论数: 0|帖子模式

    新浪微博搜索存储型XSS漏洞:两洞结合利用
    客户端绕过漏洞:新浪微博“发起投票”功能对标题(25字)、选项(20字)都进行了字数限制,但是只是客户端限制,通过代理可绕过。注入脚本如图1所示。
    XSS漏洞:直接到投票页,注入的脚本会被HTML转义。但是通过微博的搜索功能,用脚本相关的关键词(如:iframe onload)进行 投票搜索 时,出现的搜索结果包含注入的脚本,并触发脚本执行!如图2所示。
    简单利用:只需将搜索连接放到微博中,点击即中。

    图1 注入脚本

    图2 脚本执行
    修复方案:
    服务端验证输入限制,对所有搜索输出的内容审查一下吧
    作者 WebSPRing
    招聘部分
    新浪招聘部分个人简历没有对用户输入进行过滤导致xss漏洞,若是管理员进行查看简历时可窃取cookie等信息。
    http://career.sina.com.cn/user_center.php
    在创建个人简历时没有对用户数据的信息进行判读和过滤,身份证等信息都可以输入<script>等等,导致存储型xss。在管理员查看简历时会导致cookie被窃取很多地方都可以触发。。。





    修复方案:
    过滤吧!
    作者 Adra1n
    来源:https://www.jb51.net/hack/56456.html
    免责声明:如果侵犯了您的权益,请联系站长,我们会及时删除侵权内容,谢谢合作!

    本帖子中包含更多资源

    您需要 登录 才可以下载或查看,没有账号?立即注册

    ×

    最新评论

    QQ Archiver 手机版 小黑屋 福建二哥 ( 闽ICP备2022004717号|闽公网安备35052402000345号 )

    Powered by Discuz! X3.5 © 2001-2023

    快速回复 返回顶部 返回列表