网站地图    收藏   

主页 > 后端 > 网站安全 >

新浪微博微女郎存储型XSS及修复 - 网站安全 - 自

来源:自学PHP网    时间:2015-04-17 12:00 作者: 阅读:

[导读] 新浪微博微女郎社区回帖存储型XSS,什么都木有过滤。本地检查字数多少,没有做服务器检查,轻松绕过100字的限制。直接插XSS代码你懂的~~~例子,http://vgirl.weibo.com/bbs/view_topic.php?tid=...

新浪微博微女郎社区回帖存储型XSS,什么都木有过滤。

本地检查字数多少,没有做服务器检查,轻松绕过100字的限制。

直接插XSS代码你懂的~~~

例子,http://vgirl.weibo.com/bbs/view_topic.php?tid=3136&vid=10 第11个回复(不排除有被管理删掉的可能)


1、随便写点东西,提交同时截包。

 


2、直接在content中的文字后面跟上跨站代码

 


3、直接弹窗

 


4、审查元素,跨站代码托托地在里面~

 



 

修复方案:

服务端检查字数是否>100字

净化输入、过滤输出~~

相关接口token

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论