WPE|52wpe|我爱WPE

 找回密码
 注册会员
搜索
  • 2796查看
  • 3回复

主题

好友

2712

积分

禁止访问

发表于 2010-2-7 12:16:21 |显示全部楼层
SupeSite社区本户程序是有discuz开发的

今天去**黑客联盟http://www.cnhacker.com 的时候看到使用的是SupeSite网站程序

我就随便注册了一个号 登陆进去后看看这套程序的功能怎么样 没想到注册会员只能发表文章 但是必须要经过管理员审核才可以发表出来 邪恶的想法又出来了~经过测试发现这套程序它忽略了过滤vbscript,因此造成了一个非常严重的跨站漏洞的出现,在文章标题直接写入

<img src="vbscript:msgbox(document.cookie)" />

然后发表就可以 当管理员浏览文章时XSS就会被成功激活 这样就得到了我们想要的东西~~甚至直接拿下该网站!

然后又去测试了一个官网 官网现在使用的是 SupeSite 7.5  但是依然存在此漏洞 看来是通杀了~

目前仅测试了vb脚本 其他的还没测试 XSS的利用几个方法很多 不只是获取 大家自己摸索吧 各位大牛千万别笑话小的 顺便说一句 XSS相当强悍

主题

好友

498

积分

中级会员

发表于 2010-2-8 07:26:01 |显示全部楼层
先顶  谢谢啊`````多谢分享了.. 不错
回复

使用道具 举报

主题

好友

186

积分

注册会员

发表于 2010-5-10 04:42:36 |显示全部楼层
值得学习 谢谢啦
回复

使用道具 举报

主题

好友

3614

积分

论坛元老

发表于 2010-5-10 11:46:57 |显示全部楼层
这么邪恶- -!
回复

使用道具 举报

快速发帖

您需要登录后才可以回帖 登录 | 注册会员

手机版|Archiver|WPE|52wpe|我爱WPE ( 闽ICP备15009081号 )

GMT+8, 2024-4-29 04:11 , Processed in 0.055654 second(s), 16 queries .

返回顶部