新浪跨站

7173 9
HUC-Tsingx 2009-6-29 18:47:07 | 显示全部楼层 |阅读模式
5441514.jpg
漏洞页面
http://login.sina.com.cn/hd/signin.php
测试代码
<script>alert('11')</script>
漏洞语句
<div class="error">登录名错误:请输入形如“<script>alert('11')</script>@sina.com”的登录名</div>
对用户输入未过滤
因为这个xss是在登录框上,我学识浅薄,不知道怎么利用,麻烦大牛跟帖说下
欢迎所有红盟的兄弟们批评指正,我一定做到有求必应,积极的响应大家的要求意见,尽最大努力为红盟的发展做出贡献!
这个输入肯定限制字数了,呵呵不然你肯定写上你的大名了,所以对于这种限制字数的跨站,除了在“剑心”一篇文章中他用C写了个小程序能连续利用外,别的地方还没见过……
HUC-Tsingx 2009-6-29 18:55:19 | 显示全部楼层
回二楼的,字数限制好像在30~40之间,貌似足够了吧,11是我随手打的,非要写名干什么.....
欢迎所有红盟的兄弟们批评指正,我一定做到有求必应,积极的响应大家的要求意见,尽最大努力为红盟的发展做出贡献!
TY_印记 2009-6-29 19:06:02 | 显示全部楼层
呵呵  真厉害
红盟学者 2009-6-29 21:27:51 | 显示全部楼层
楼上两位,我也很想知道怎么去利用
这个我怎么也想不到利用的方法
用时间 努力去换来技术!
sunrise 2009-6-30 09:01:03 | 显示全部楼层
我觉得这种漏洞基本上属于鸡肋。

某些搜索引擎也是一样的。

输入的东西根本不在URL中出现,社工加挂马根本不行。/

我也不知道怎么样才能利用。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

HUC-Tsingx

荣誉会员

关注
  • 42
    主题
  • 25
    粉丝
  • 57
    关注
I'm to be the king.

中国红客联盟公众号

联系站长QQ:5520533

admin@chnhonker.com
Copyright © 2001-2025 Discuz Team. Powered by Discuz! X3.5 ( 粤ICP备13060014号 )|天天打卡 本站已运行