新浪微博及招聘的两个XSS漏洞分析与解决方法
网络安全 2021-07-03 10:02www.168986.cn网络安全知识
新浪微博搜索存储型XSS漏洞两洞结合利用
客户端绕过漏洞新浪微博“发起投票”功能对标题(25字)、选项(20字)都进行了字数限制,只是客户端限制,通过代理可绕过。注入脚本如图1所示。
XSS漏洞直接到投票页,注入的脚本会被HTML转义。通过微博的搜索功能,用脚本相关的关键词(如iframe onload)进行 投票搜索 时,出现的搜索结果包含注入的脚本,并触发脚本执行!如图2所示。
简单利用只需将搜索连接放到微博中,点击即中。
图1 注入脚本
图2 脚本执行
修复方案
服务端验证输入限制,对所有搜索输出的内容审查一下吧
作者 WebSPRing
招聘部分
新浪招聘部分个人简历没有对用户输入进行过滤导致xss漏洞,若是管理员进行查看简历时可窃取cookie等信息。
http://career.sina../user_center.php
在创建个人简历时没有对用户数据的信息进行判读和过滤,身份证等信息都可以输入<script>等等,导致存储型xss。在管理员查看简历时会导致cookie被窃取很多地方都可以触发。。。
修复方案
过滤吧!
作者 Adra1n
客户端绕过漏洞新浪微博“发起投票”功能对标题(25字)、选项(20字)都进行了字数限制,只是客户端限制,通过代理可绕过。注入脚本如图1所示。
XSS漏洞直接到投票页,注入的脚本会被HTML转义。通过微博的搜索功能,用脚本相关的关键词(如iframe onload)进行 投票搜索 时,出现的搜索结果包含注入的脚本,并触发脚本执行!如图2所示。
简单利用只需将搜索连接放到微博中,点击即中。
图1 注入脚本
图2 脚本执行
修复方案
服务端验证输入限制,对所有搜索输出的内容审查一下吧
作者 WebSPRing
招聘部分
新浪招聘部分个人简历没有对用户输入进行过滤导致xss漏洞,若是管理员进行查看简历时可窃取cookie等信息。
http://career.sina../user_center.php
在创建个人简历时没有对用户数据的信息进行判读和过滤,身份证等信息都可以输入<script>等等,导致存储型xss。在管理员查看简历时会导致cookie被窃取很多地方都可以触发。。。
修复方案
过滤吧!
作者 Adra1n
网络安全培训
- 网络安全带来的危害 网络安全的弊处
- 如何加强网络安全防范
- 网络安全防护知识内容摘要
- 什么网络安全指的是什么 网络安全指的是什么意
- 网络安全十大公司排名 网络安全十大公司排名绿
- 手机网络安全警示格言 手机网络安全警示教育片
- 网络安全培训心得体会 网络安全知识培训
- 如何树立正确的网络意识 怎么样正确对待网络
- 网络安全大赛是什么意思 网络安全大赛比赛规则
- 世界网络安全公司排名 世界十大网络安全上市公
- 网络安全注意事项知识 网络安全注意事项知识短
- 网络安全常识十条口诀 小学生安全十句话
- 网络安全等级保护三级 网络安全三级等保标准
- 如何增强网络安全防范意识 如何增强网络安全防
- 网络安全注意事项有哪些 网络安全应注意事项
- 网络安全培训感悟 网络安全培训后的收获和感想