找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 2253|回复: 0
打印 上一主题 下一主题

搜狐邮箱存储型XSS漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2013-11-6 17:48:19 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
简要描述:对某标签和某属性过滤不严导致可以在邮件中植入恶意代码
6 U; C* a1 z: \& d详细说明:按照老习惯通过支持html编辑的邮箱往目标邮箱海量发送xss vectors然后看漏了什么' `) g: M  i# @0 X, j& \
5 y, s/ i1 {6 t/ d/ `; ?
3 p" ~) D; b3 P  q
可以看到我的svg被提前闭合了,rect里面的 width="1000" height="1000" fill="white"各种属性也和王力宏那首“你不在”一样,不见了。。不过貌似对于xlink:href没有过滤这是硬伤啊。接下来只要能让我插入math标签,这个问题基本上就算是解决了。
% n6 |# V" X; W而事实上。。。确实就那样成功了  G% }# d8 s0 ]/ s; ~
有效的payload如下:
  • <math><a xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="javascript:alert(1)" target="_blank">abc q<rect></rect></a> </math>" q9 h; A. p) I6 b

3 A! T) b9 T; t/ X) D* S复制代码
) C/ ~" c) p" q9 F
当然也可以缩减一下,写成这样。
  • <math><a xlink:href=javascript:alert(1)>I'mshort8 `  O% t; i2 P' V( V, V  e% m) |: |
# B4 l+ A( `) `9 l7 |4 f7 {( s
复制代码

. y. w# G" x6 j1 P漏洞证明:
6 t& c8 Z8 z, s; P5 F% H
! r# t. v: P. T1 \1 E& V0 N; r3 U; V9 `5 g; ~" |$ t" X

" C/ W* k7 @2 I, I% y4 V修复方案:对xlink:href的value进行过滤。7 a9 ~; x' Q* [" W$ W
" ?1 c! }* A4 h$ T9 X+ Y6 e8 }9 U* y
来源 mramydnei@乌云
1 B3 j- b/ I" y6 S1 _/ \6 \/ \
& Y5 t* d" P! |3 l9 \7 i2 M1 q, B7 s

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?立即注册

x
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表