漏洞版本:百度空间 漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS. 1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存. 2.在http://hi.baidu.com/ui/scripts/pet/pet.js中: x1 ~) ? J) g+ \
$ V+ g1 a, k& E" d1 E9 ?9 i" O
; Z, O+ |6 P$ o' z-
, Z3 @1 }+ ^" C2 b" n9 V% U$ B' O5 p/ J8 ]: {: e4 L8 E% V
; C2 a2 j1 o% { B漏洞版本:百度空间: W7 E: P2 t6 E1 X
漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS.
, R, _& O6 U- u3 c
5 n2 ^, U/ S/ @% E* N1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存.
# G2 [8 {4 }" \2.在http://hi.baidu.com/ui/scripts/pet/pet.js中* h7 P" L' `( j* W! N. i8 G
A s0 e3 v* J9 p* I* Y- v( C9 [
将输出一段HTML:<p style="margin-top:5px"><strong>'+F[2]+"说:</strong>"+BdUtil.insertWBR(F[0], 4)+'</p>, J9 w1 I4 e$ _1 s0 ]% I+ g
其中BdUtil.insertWBR为: n) ] r1 u: k
function(text, step) {
8 X! ^) L! A( T6 a+ K( L var textarea = textAreaCache || getContainer();5 {* n8 l! R) r
if (!textarea) {. F& y* P0 \3 [
return text;4 x& R6 E$ I" [9 A$ K$ n" {. ?( T
}
5 u" I% S3 m4 U, g7 ]8 J+ `; i textarea.innerHTML = text.replace(/&/g, "&").replace(/</g, "<").replace(/>/g, ">");5 A: n" e9 j B; @
var string = textarea.value;* ^& G/ L3 _1 R# J7 y" N( y
var step = step || 5, reg = new RegExp("(\\S{" + step + "})", "gi");9 z4 ^0 s% _) U% S4 Q
var result = string.replace(/(<[^>]+>)/gi, "$1<wbr/>").replace(/(>|^)([^<]+)(<|$)/gi, function (a, b, c, d) {if (c.length < step) {return a;}return b + c.replace(reg, "$1<wbr/>") + d;}).replace(/&([^;]*)(<wbr\/?>)([^;]*);/g, "&$1$3;");% `# r- I( V+ U$ \
return result;3 I, [" i5 \8 c g# Y6 Z
}
% ~6 W4 \' Y* q' ?9 w6 @在首页中,textAreaCache 和 getContainer()均不存在,故!textarea为true,未经过滤直接return text.造成XSS.<* 参考5 v: v/ @6 Z' y0 f1 S
http://80vul.com/sobb/sobb-04.txt+ \ V( W# a. Q; o4 V
*>
% Y |$ z; X* x. l4 K测试方法 Sebug.net dis
) E3 z+ {- k ]! X/ S' h& K本站提供程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负!9 V2 [% u6 t9 L
1.宠物留言管理处输入:<img src=# onerror=alert(/sobb04/)>安全建议:等待官方补丁
( _4 k% `# d! n( U; O' |
$ O0 D0 [# Y" S |