知识屋:更实用的电脑技术知识网站
所在位置:首页 > 网络安全 > 安全资讯

discuz x3.0 20130801版本发表日志可xss(含修复)

发布时间:2014-04-27 13:33:12作者:知识屋

论坛开启日志功能的情况下,发表日志,在引入网络图片时可以实现xss。
 
一、详细说明:
 
1、论坛开启日志功能。
 
2、用户登录后打开日志功能。
 
3、发表日志,在引入网络图片时可以实现xss。
 
在ubuntu12.04LTS下搭建的apache2+php+mysql环境下,使用一切默认设置可以再现此漏洞,但我使用win2003时,之前能够再现,在没有更新配置的情况下发现今天不可再现此漏洞,onerror被替换成了点(.)
 
1、登录后打开日志模块。
 
2、发表日志,内容如下:
 
 
 
discuz x3.0 20130801版本发表日志可xss(含修复)_dnjsb.com
3、单击提交
discuz x3.0 20130801版本发表日志可xss(含修复)_dnjsb.com
 
 
4、提交日志后再浏览日志。
 
discuz x3.0 20130801版本发表日志可xss(含修复)_dnjsb.com
修复方案:
过滤图片URL串
(免责声明:文章内容如涉及作品内容、版权和其它问题,请及时与我们联系,我们将在第一时间删除内容,文章内容仅供参考)
收藏
  • 人气文章
  • 最新文章
  • 下载排行榜
  • 热门排行榜