北大默认搜索引擎跨站
上图
最近狗狗传出跨站漏洞,正好考完了,就研究了下,结果.....
刚刚上北大网站,随手测了一个<script>alert("Tsingx")</script>
结果返回正常
于是不放弃,看源码,一下无语
那个什么北大自己弄的天网搜索引擎,直接把搜索语句放在标题语句里,没有任何处理
于是乎,提前结束标题,构造语句
</title><script>alert("Tsingx")</script>
回车。成功。
无语。这要挂上马或者偷个cookies..北大可亏大了
偶像也沦陷了,哎...明天早北大网站管理去..... |
不得了了!!!
我去看看去
使用道具 举报
使用道具 举报
厉害
使用道具 举报
使用道具 举报
使用道具 举报
这样怎么跨站?
你让别人或是管理怎么点你的信息,来实现盗cookies或是马呢
使用道具 举报
使用道具 举报
回 5楼(红盟学者) 的帖子
使用道具 举报
http://hi.baidu.com/kokorise/blo ... a5a7f453664f11.html
哥们有缘呐,我也发现了北大天网跨站,不过比你早点,嘿嘿 ~~
使用道具 举报