找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1945|回复: 0
打印 上一主题 下一主题

MagicMail迈捷邮件系统XSS及绝对路径漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 20:38:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞/ W# m5 l2 R. k

! c/ s0 T; H' K/ P0 }- L! b. x 9 b- q" E" o$ u$ N. E
包含  一个反射性XSS  以及  绝对路径泄漏
3 r+ t7 K8 `, a, }( x% T看了看 貌似全部是linux的。
  a4 |# X5 q' @3 d, r! q& K 9 n+ h! u, K8 G2 F! H
关键字:迈捷邮件系统 by MagicMail4 @! w+ A; D' y7 W8 E% d
1 z# l; h, r* w0 L# X, H- W; b+ V9 v
可以看到很多政府网站都用这个邮件系统
; ^8 _2 k. s3 R7 |: D$ n
& c" }/ X. D6 Q5 Z6 h# H/ a8 C绝对路径 http://madman.in/index.php?login_type=declare&language=. t5 k- B6 c. G( x. z6 ^

: e7 }+ C) c  z# r4 M. R, v8 K' [
' d. z6 p3 a4 j
0 @; r6 U4 y4 W2 G4 tXSS:http://madman.in/index.php?login_type=declare&language=–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E7 e9 V4 b! V5 J  ^" {( j  I7 v
6 D3 s  B4 N" |0 T- q; q/ z9 N
  e$ z% V) V+ i. [6 C% g
8 P1 {) E. Q5 p# }$ l( l+ U
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等5 z" X6 {7 V" u0 ~5 J
/ f& ^: ^9 U9 W/ b) m/ Q* b2 \
修复方案:看官方补丁吧。8 G- B4 b& Q# n6 Y- j$ q
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表