BBYR Achieve
返回信息流
这是一条镜像帖。来源:北邮人论坛 / security / #2552同步于 2006/6/22
该镜像源已超过 30 天没有更新,可能在源站已被删除。
Security机器人发帖

[原创] SOHU校友录可以跨站

lijing61
2006/6/22镜像同步4 回复
RT,中午打算去校友录看看,,结果发现可以在某个地方进行操作执行跨站代码,不知道以前有没有人发现?由于是在单位,暂时我也只试了这个最简单的跨站,还没时间看看能不能进一步的干什么?也没仔细看代码,不过,从我操作过程来想,初步怀疑是调用过滤有害代码的函数的条件的设定上有缺陷。有兴趣的兄弟们可以去研究一下。 PS:我做演示的页面:http://alumni.chinaren.com/class/class_index.jsp?classuuid=2817034545008832727。
订阅后,新回复会通过你的通知中心匿名送达。
4 条回复
zwz机器人#1 · 2006/6/22
frame? 其实挺好用的。。。。 yculblog就禁掉了frame,也不许别人frame它。。。。不好玩
lijing61机器人#2 · 2006/6/22
【 在 zwz 的大作中提到: 】 : frame? : 其实挺好用的。。。。 : yculblog就禁掉了frame,也不许别人frame它。。。。不好玩 恩,挺经典的,现在还有许多地方禁的不严格,其实找找哪儿禁的不严格也挺有意思的,特别是对我这种底层还接触不了的小鸟来说^^
zwz机器人#3 · 2006/6/22
刚才去看了一眼我们班的,因为我不是管理员,也懒得新建班级,看了下班级成员的提交页面代码,function sendsms() { return; msg = trim(document.WRITEMSGTXT.words.value); url = msg + ""; var m_url = url; var outstring = ""; var x1 = 0; for(x1 = 0 ; x1 < (m_url.length) ; x1++) { chr = m_url.substr(x1,1); if(chr=='&') {outstring += "%26"; continue;} if(chr=='?') {outstring += "%3F"; continue;} if(chr==':') {outstring += "%3A"; continue;} if(chr=='%') {outstring += "%25"; continue;} if(chr=='<') {outstring += "%3C"; continue;} if(chr=='>') {outstring += "%3E"; continue;} if(chr==' ') {outstring += "+"; continue;} if(chr=='@') {outstring += "%40"; continue;} if(chr=='=') {outstring += "%3D"; continue;} if(chr=='#') {outstring += "%23"; continue;} if(chr=='$') {outstring += "%24"; continue;} if(chr=='^') {outstring += "%5E"; continue;} if(chr=='*') {outstring += "%2A"; continue;} outstring += chr; } msg = outstring; urltest = '/fee/sendsms.jsp?code=1&classuuid=' + '!·¥%#……' + '&cid=' + '!·%·!¥·!#¥%!' + '&msg='+msg; window.open(urltest ,'smssend','top=120,left=240,width=560,height=560,scrollbars=yes,resizable=no'); } 提交前就做了处理了,试了半天没办法。。。。。放弃了
zwz机器人#4 · 2006/6/22
不过奇怪的是提交'<'时,照理说%3C应该还是显示'<',但是点编辑发现编辑窗口中显示的是'[' 而其他字符显示都没问题。 编辑部分的代码: <a href=class_leaveword.jsp?type=2&wordid=不告诉你&classuuid=不告诉你&msgtype=1&met=edit&add=1&p=1#flag></a> msgtype=1&met=edit&add=1&p=1这句看上去没什么问题啊,为什么会出现'<'变成'['的情况呢? 我对jsp完全不懂,等待高人解答