亚洲乱码中文字幕综合,中国熟女仑乱hd,亚洲精品乱拍国产一区二区三区,一本大道卡一卡二卡三乱码全集资源,又粗又黄又硬又爽的免费视频

騰訊QQ空間的跨站漏洞介紹以及修復(fù)解決的方案(圖)

  發(fā)布時間:2012-06-04 09:40:35   作者:佚名   我要評論
本文主要介紹了QQ空間的跨站漏洞分析以及如何修復(fù)
QQ空間存在一處儲存型跨站
詳細說明:
QQ空間應(yīng)用處有一個文件夾應(yīng)用,該應(yīng)用可以重命名文件名,正常情況下客戶端是過濾了特殊字符的。
 
 
但是特殊字符僅僅在客戶端做了過濾并沒有在服務(wù)端 和輸出端過濾。因此我們可以通過本地修改post內(nèi)容繞過這一限制
 
  
點擊確定產(chǎn)生post
 
 
 
(攔截post數(shù)據(jù)修改post內(nèi)容)
將name值修改為"><script>alert('by:pijiu')</script><"
 
 
 
回到QQ空間文件夾這時可以看到文件已經(jīng)成功被重命名而且構(gòu)造的"> 已經(jīng)將titile標簽阻斷
 
 
雖然這里沒有顯示alert但是可以看到<script>標簽已經(jīng)處在可以運行的狀態(tài)了。只是需要細心構(gòu)造一下就可以形成攻擊。
再 抓包得到j(luò)son 在json里面 腳本暢通執(zhí)行
  

 
如果有人通過騰訊其他xss獲得QQ空間權(quán)限然后再修改此處可能會對受害者造成長期影響。
 
修復(fù)方案:

抓個漂亮妹紙,過濾下.

作者 啤酒【

相關(guān)文章

最新評論