漏洞版本:百度空间 漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS. 1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存. 2.在http://hi.baidu.com/ui/scripts/pet/pet.js中
1 I: y9 A: F; P. Z3 D) s$ v! A( D8 i! _. e
9 C7 ?4 D6 K1 x! g) a- ?
-
6 V$ [" T# P+ T( p' |/ b% r. u
: h9 d1 k4 G+ B+ e9 j
$ j$ Q6 K J c. h1 k漏洞版本:百度空间7 } a4 B2 a, B9 U0 |
漏洞描述:百度空间的宠物插件对用户输入变量未经任何过滤便存储,并不经过滤输出,造成XSS.
; t# |* p: l1 o9 |/ e Q8 B" e0 F/ u
1.在http://hi.baidu.com/p__z/modify/sppet中,用户可以输入留言管理,提交后,未过滤直接储存.1 w/ }6 [" x. @+ j# X t8 N; f4 u
2.在http://hi.baidu.com/ui/scripts/pet/pet.js中3 n! C, {1 g* d/ O! W1 l
) a' u0 k) b: f( o* c( P将输出一段HTML:<p style="margin-top:5px"><strong>'+F[2]+"说:</strong>"+BdUtil.insertWBR(F[0], 4)+'</p>
, T U# w. I, O0 R+ Z ~& z" H' ]0 V6 z7 V其中BdUtil.insertWBR为8 n% `5 t, U5 y* I/ H
function(text, step) {# t; z, J* [+ P( J2 K
var textarea = textAreaCache || getContainer();
8 v+ Y& W+ g. m2 i2 I) F+ U4 V if (!textarea) {
; v4 q8 ]4 J8 l& k4 ] return text;. F0 ]) J9 u }% B
}) U2 O9 {5 q2 r! v2 u* A
textarea.innerHTML = text.replace(/&/g, "&").replace(/</g, "<").replace(/>/g, ">");
. ?4 @% o5 v, z: p var string = textarea.value; {; f0 f( Q U0 I
var step = step || 5, reg = new RegExp("(\\S{" + step + "})", "gi");3 Z, g* Y7 N, y6 i+ Y
var result = string.replace(/(<[^>]+>)/gi, "$1<wbr/>").replace(/(>|^)([^<]+)(<|$)/gi, function (a, b, c, d) {if (c.length < step) {return a;}return b + c.replace(reg, "$1<wbr/>") + d;}).replace(/&([^;]*)(<wbr\/?>)([^;]*);/g, "&$1$3;");' r( {, H: U( Z7 u; m. L! C7 B
return result;
' h& [: ?- S- U" H$ f}
8 C* I7 ^9 T3 m& h; z1 p9 _/ I6 j在首页中,textAreaCache 和 getContainer()均不存在,故!textarea为true,未经过滤直接return text.造成XSS.<* 参考
6 o' r( n4 }6 phttp://80vul.com/sobb/sobb-04.txt; o% W/ ?' F; E4 ]1 q" u
*>
! y. H$ Z# ?4 [& c7 ^. O测试方法 Sebug.net dis# p) k5 b( }* {- V3 r) P
本站提供程序(方法)可能带有攻击性,仅供安全研究与教学之用,风险自负!! J! U8 a8 ^0 r) r, H& @8 ]( @
1.宠物留言管理处输入:<img src=# onerror=alert(/sobb04/)>安全建议:等待官方补丁* z" q- x u; L) D: q
' ~, _8 j; x# _/ ^% z4 L+ @" y
|