找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2304|回复: 0
打印 上一主题 下一主题

百度空间Xss漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-12-31 10:19:08 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
漏洞版本:百度空间 漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS. 1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存. 2.在http://hi.baidu.com/ui/scripts/pet/pet.js
: |: }- l* h# [! e1 [# J/ F% E$ v2 l+ `; J. X

: g* z7 r' ~( j: n! g6 o-
* Z& f# `7 G2 U0 L" u2 j5 N7 C1 ?. K- B! E2 V0 y
  + N0 P, ?# Y. }" }3 V6 \$ M7 q
漏洞版本:百度空间
# B+ V3 Q7 o' X: p, A! ~漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS.
/ A. o5 G! E3 k/ s
7 @6 U) y) |# e7 G, j" B: r1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存.9 j7 m* z8 U1 k5 `
2.在http://hi.baidu.com/ui/scripts/pet/pet.js# V% s- K$ u6 w8 M0 a& `

+ x1 Y$ f2 O* O* P+ @6 y将输出一段HTML:<p style="margin-top:5px"><strong>'+F[2]+"说:</strong>"+BdUtil.insertWBR(F[0], 4)+'</p>
" V! O! d) C) t5 p其中BdUtil.insertWBR为
2 S" \$ C% T( N! wfunction(text, step) {8 _% ~$ o8 T; U; E3 J! D
    var textarea = textAreaCache || getContainer();0 y# M5 A0 V$ ]
    if (!textarea) {
" E5 X( s9 F1 L8 }        return text;
6 \  f4 g1 u0 |    }& F7 {; ~0 C" z" `, w
    textarea.innerHTML = text.replace(/&/g, "&").replace(/</g, "<").replace(/>/g, ">");9 d, h) P2 a. h2 }3 R1 K
    var string = textarea.value;
4 F8 \" @' o7 d9 e, j- d9 d    var step = step || 5, reg = new RegExp("(\\S{" + step + "})", "gi");
2 c4 {) e4 |# E/ S/ }- \# R    var result = string.replace(/(<[^>]+>)/gi, "$1<wbr/>").replace(/(>|^)([^<]+)(<|$)/gi, function (a, b, c, d) {if (c.length < step) {return a;}return b + c.replace(reg, "$1<wbr/>") + d;}).replace(/&([^;]*)(<wbr\/?>)([^;]*);/g, "&$1$3;");
8 Y1 O' x: ~3 p& Q7 f# E* O8 R    return result;
$ x) [4 g$ a" [. F% o}
7 X. S2 [% e* F5 Y在首页中,textAreaCache 和 getContainer()均不存在,故!textarea为true,未经过滤直接return text.造成XSS.<* 参考
9 v' E  x  Q' K1 Y/ q4 V3 S' ^http://80vul.com/sobb/sobb-04.txt
1 A9 y9 Z; b2 z4 ?, @. |*>/ P/ s: P2 D/ }) d4 r3 G
测试方法Sebug.net   dis* O6 g( B  Q$ L8 J
本站提供程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负!
& S0 o( m, l; }1.宠物留言管理处输入:<img src=# onerror=alert(/sobb04/)>安全建议:等待官方补丁. V( `  R: q) t9 |( Q/ O7 V# J
- B- h* M% z" y" Q, F9 c9 H
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表