电脑常识文选 | QQ专区 | 硬件Diy | 电脑教程 | 电脑应用 | 网络应用 | Office | 操作系统 | 电脑学习 | 电脑知识库 | 网页制作 | 应用软件 | 电脑硬件
电脑故障 | 电脑网络 | 病毒防治 | 安全防护 | 电脑爱好者 | 电脑知识 | 软件应用 | 电脑医生 | cpu | 主板 | 硬盘 | 内存 | 显卡 | 显示器 | 键盘鼠标
本文相关内容
·多点着手:应对USB接口动力不足
·多种方法快速切换网络配置
·多域名同一空间的处理实例附(ASP代码
·多语言应用
·多线程学习笔记
·多网段环境下的Windows文件夹共享解决
·多系统告别启动菜单
·多台电脑用一个帐号上网行吗?
·多IP地址服务器使用Remoting Client Activated Object
·堵塞Web漏洞(中)
·堵塞Web漏洞(下)
·堵塞Web漏洞(上)
·多路复用技术
·独乐乐不如众乐乐:优秀网管心得三则
·调侃:浏览器和人品的关系
·多个软盘装程序
·多个网卡绑定一个IP地址
·多个个人防火墙外出包可绕过漏洞
·多功能DIY:联到哪都用一根网线
·多款浏览器惊现两个相同的漏洞
·多快好省--两种网上资料的抓取方法
·堵住操作系统的缺口 让黑客无处下手
·堵住病毒源头!E-mail地址的保密方法
·堵住病毒发作源头!E-mail地址有效保密方法
·堵住黑客非法入侵的11点原则
·端口&详细说明
·端口是什么``在哪更改``!!
·端口详解(1)-端口分配表
·端口详解(2)-端口的分类
·端口详解(3)-源端口
  ★多个论坛的贴图标签存在跨站脚本攻击

多个论坛的贴图标签存在跨站脚本攻击

添加记录: 网络应用  类别: 网络应用  发布日期: 2006.09.20

多个论坛的贴图标签存在跨站脚本攻击

 

by shocker <sh0cker@163.com>=版权所有  软件 下载  学院  版权所有=

C4 Security Team:www.china4lert.org

个人主页:http://shocknet.126.com

 

经过几天对不同的论坛进行测试,发现许多论坛的贴图标签全部存在跨站脚本攻击(css)漏洞,测试证明有问题的论坛包括rebb,cdb,极限论坛,vbb论坛。其中cdb是php的,有些类似vbb,极限论坛是asp,用户范围很广。

 

漏洞描述:

例如提交如下字符串为内容的帖子,浏览时就会得到自己的cookie。

帖子内容:[img]javascript:alert('documents.cookie')[/img]

 

vbb的贴图标签漏洞详见近期的中联绿盟漏洞公告(http://www.nsfocus.com)

 

至于跨站脚本攻击的利用,请参见www.china4lert.org上我大哥analysist的文章《跨站脚本攻击详解》,这里面已经说得相当详细了=版权所有  软件 下载  学院  版权所有=

 

由于vbb,极限论坛等论坛的用户密码都经过了md5加密,所以还算是安全,不过可以在得到加密代码后暴力破解密码

 

解决办法:

1.临时办法:禁止贴图标签的使用

2.根本办法:对源代码进行修改,把贴图标签中的信息进行过滤。

 

最后,我发现cdb论坛非常像vbb,我觉得现在许多地方的贴图标签好像都是抄袭别人的代码,根本自己没有考虑。所以,作为程序员在编写程序的时候即使拷贝他人代码,也要认真分析

 

提高cgi安全性从程序员抓起:)

(出处:http://www.8s8s.net)



上一篇:多动能一体激光打印机哪个牌子的好?价位呢?三星的有一款1850,不知能不能买.比HP便宜不少. 下一篇:多个CPU???

电脑常识文选风云榜
声卡音箱 | 软驱光驱 | 打印机 | 机箱电源 | BIOS | 操作系统 | 局域网 | 浏览器 | 网卡 | 电脑死机

电脑常识文选 © 2006 版权所有

提示:本站致力于电脑使用常识,电脑故障排除,计算机使用小窍门的分享与传播,内容仅供参考,按此操作责任自负。