当前位置: 首页 > 图文教程 > 网络编程 > ASP > 所谓新云XSS跨站漏洞全公布

ASP
构建你的网站新闻自动发布系统之三
构建你的网站新闻自动发布系统之四
如何用ASP编写网站统计系统一
如何用ASP编写网站统计系统二
如何用ASP编写网站统计系统三
如何用ASP编写网站统计系统四
ASP Error 0115的一些解决办法
ASP 3.0 新特色先睹为快(一)
ASP 3.0 新特色先睹为快(二)
ASP主件中的安全问题
一个汉字转成拼音的代码
使用w3Sockets组件实现域名查询功能
ASP中实现文件上传方法的研究
构建免受FSO组件威胁虚拟主机
用XMLHTTP做一个自己特色的Google
用asp实现的代码批量修改程序
无组件的数据库的备份与还原
用ASPJPEG组件制作图片的缩略图和加水印
解密ASP源代码
XmlHttp异步获取网站数据的例子

ASP 中的 所谓新云XSS跨站漏洞全公布


出处:互联网   整理: 软晨网(RuanChen.com)   发布: 2009-08-14   浏览: 111 ::
收藏到网摘: n/a

这二天忽然网上暴出说新云出现新漏洞了。一看原来是XSS漏洞,并且公布出来了,文章的名字命的看起来这个漏洞也挺高危的:"新云又出跨站漏洞-通杀所有版本_众多黑客站被检测"。其跨站代码大致如下:showerr.asp?action=error&message=跨站代码,看过这个之后,我感觉作者似乎小题大作了,这类的跨站也只能是自娱自乐而已。应该跨站代码是你自己构造的,而普通用户谁会去构造这样的代码自娱呢?

不过话说回来,新云系统确实存在几个跨点,今天待我一一列出来,很久以前就发现的,今天列出来!

1.搜索文件search.asp跨站漏洞..

效果演示如下:

http://zmke.com/soft/search.asp?act=topic&keyword=<iframe>
我自己站,欢迎大家前来自娱自乐.这个跨点如那相showerr.asp一样,可以说几乎没有利用价值.
 
2./support/about.asp跨站漏洞..

这个或许还有点用处,因为只要代码写进去,比如写一个<iframe>的挂马代码, 凡是访问该页面的用户都将浏览带毒网页。只可惜的是,这个文件就是新云系统里的"关于本站"的那个页,而内容必须在进行后台后在后台填写的.这样利用价值又大打折扣。而且,又能有几个用户会闲着没事看你网站上的"关于本站"那一页..

3./support/help.asp跨站漏洞..

和第二个漏洞同样的效果,同样的利用方法..

4.support/advertise.asp跨站

同样和第二个漏洞同样的效果,同样的利用方法..

5.support\declare.asp跨站..\

同样和第二个漏洞同样的效果,同样的利用方法..

大致目前我就发现了这么几处,其实好好看看,利用价值都不大.不过作为站长的我们也不可忽视.如果您是新云的系统,建议把这上面那几个页面都改成静态网页得了,也为您的站点的seo作点贡献了,删掉原来的那几个漏洞文件最直接。当然search.asp可删不得,删了大家就没办法搜索资源了,不过那个漏洞几乎可以忽略不计, 因为它只能输入<iframe>自娱自乐一下,挂马代码插不进去的,搜索框有20个字节的限制..

以上漏洞均在新云2.1上测试...

作者:lszm, QQ:9155658,站点:www.zmke.com