漏洞版本:百度空间 漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS. 1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存. 2.在http://hi.baidu.com/ui/scripts/pet/pet.js中7 F( X7 h( p# ]
, p r, _7 f( x ~6 p. \3 [! y5 {7 s: V* U0 h
-
: r: V' }! C5 L! J3 q
6 G* K& O& }6 Q' z# f: ~* ] / u6 {0 ?4 ~* \" S3 O8 w' M
漏洞版本:百度空间
- g& F" ^2 L# x, d8 j% J. Y! W漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS.
# ^- j! m. R$ z4 ^, ~3 ?
. r2 x% c$ C+ V! a% ~/ M3 n7 ?1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存.
/ M" F. N4 n' l& v2 l5 {( C2 l2.在http://hi.baidu.com/ui/scripts/pet/pet.js中
' z6 r; g+ i0 o5 [# t; j% t7 Q; Y; n, ?% c# @
将输出一段HTML:<p style="margin-top:5px"><strong>'+F[2]+"说:</strong>"+BdUtil.insertWBR(F[0], 4)+'</p>
: O2 k. U7 A9 l6 B5 H) V其中BdUtil.insertWBR为
" ^ m# E& t& L' L: V: q6 d2 ?function(text, step) {
/ j: O0 ~; E! m$ D% } var textarea = textAreaCache || getContainer();" {6 W- E- p# U9 h3 A$ G# x2 C6 K
if (!textarea) {% l' H; d4 g2 B) X7 I% m3 w
return text;
?# w5 E/ Y, h* g# y" f0 Q" m }; z4 w! o% F4 y6 f! d
textarea.innerHTML = text.replace(/&/g, "&").replace(/</g, "<").replace(/>/g, ">");, c6 j. _& }: y5 b! l
var string = textarea.value;
6 ?' p& ]6 L" D; {8 H8 g! J var step = step || 5, reg = new RegExp("(\\S{" + step + "})", "gi");
5 O% D: ]5 S9 Y4 {$ N var result = string.replace(/(<[^>]+>)/gi, "$1<wbr/>").replace(/(>|^)([^<]+)(<|$)/gi, function (a, b, c, d) {if (c.length < step) {return a;}return b + c.replace(reg, "$1<wbr/>") + d;}).replace(/&([^;]*)(<wbr\/?>)([^;]*);/g, "&$1$3;");6 w) W+ O" k" G$ v& `. P
return result;' [( q0 ^: X9 t' z+ S( @- Q: G5 M
}
0 ~( m6 ^( v5 V2 e( C在首页中,textAreaCache 和 getContainer()均不存在,故!textarea为true,未经过滤直接return text.造成XSS.<* 参考
% d4 v' j: n! L" Q: |5 jhttp://80vul.com/sobb/sobb-04.txt
! F: b$ d! v7 W( ] z8 ^, F+ \; e*>
6 a% c! y/ \ ]; A$ ^. }) s8 T测试方法 Sebug.net dis) `! d& t$ z7 Z$ n( s
本站提供程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负!5 l7 F& s8 u$ w- E- i6 M, H
1.宠物留言管理处输入:<img src=# onerror=alert(/sobb04/)>安全建议:等待官方补丁
7 H, y u- i0 b: s6 `. U0 J7 j2 B. ~# Q
|