中国网络渗透测试联盟
标题:
搜狐邮箱存储型XSS漏洞
[打印本页]
作者:
admin
时间:
2013-11-6 17:48
标题:
搜狐邮箱存储型XSS漏洞
简要描述:对某标签和某属性过滤不严导致可以在邮件中植入恶意代码
9 ~ X/ J. D, V( c
详细说明:按照老习惯通过支持html编辑的邮箱往目标邮箱海量发送xss vectors然后看漏了什么
! j+ Q+ T/ K7 c" l* r
[attach]274[/attach]
9 H- \# W* r, E% D& O; @
% |1 u/ J6 w- M$ u, d$ W# T
可以看到我的svg被提前闭合了,rect里面的 width="1000" height="1000" fill="white"各种属性也和王力宏那首“你不在”一样,不见了。。不过貌似对于xlink:href没有过滤这是硬伤啊。接下来只要能让我插入math标签,这个问题基本上就算是解决了。
( ?3 }. w- N* b' L8 h7 b/ D
而事实上。。。确实就那样成功了
* k4 P1 }% o; O Q. c, i
有效的payload如下:
<math><a xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="javascript:alert(1)" target="_blank">abc q<rect></rect></a> </math>
- p! c. i6 D1 A2 H, H
0 B) e; C1 |& i) S3 m# I" @- z9 `/ U
复制代码
- r# J8 |" ^4 `( O) W" K
当然也可以缩减一下,写成这样。
<math><a xlink:href=javascript:alert(1)>I'mshort
l# b3 Q( u2 M2 d
0 K; j; k# M% B/ {# c* k
复制代码
0 r4 J, F% P1 K4 N% W
漏洞证明:
/ Q; H" d+ {6 ^" ?" ?- |! ?
5 f, Y% F8 v; ], ~
[attach]275[/attach]
+ v( L& P1 a/ P( a4 u2 k
6 g: H( N- D9 H' T* _ h
修复方案:对xlink:href的value进行过滤。
) M' m$ `$ R. S* Z* z6 w6 B
0 J& ^$ {! J6 G( U7 D
来源 mramydnei@乌云
4 L+ s( y$ i3 z( w8 @
S; f7 c1 _1 ?/ q( a* e! K
4 n% Y( c" a1 B# R
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2