漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2014-052050
漏洞标题:绿叶oa王存在一处存储型xss
相关厂商:绿叶oa王
漏洞作者: 小龙
提交时间:2014-02-26 18:05
修复时间:2014-04-12 18:06
公开时间:2014-04-12 18:06
漏洞类型:xss跨站脚本攻击
危害等级:低
自评Rank:5
漏洞状态:未联系到厂商或者厂商积极忽略
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2014-02-26: 积极联系厂商并且等待厂商认领中,细节不对外公开
2014-04-12: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
绿叶oa王,打电话过去说是200万用户在使用,真假我就不知道了,还有视频会议O(∩_∩)O
详细说明:
http://www.oa169.com:97/ifrmae/enp/main.asp
有三套演示网站
在标题处木有过滤和限制字数 我们插入
<script>alert('绿叶系统于2013年2月26号崩溃,停止运行,如有不便,敬请谅解!');</script>
弹框
盗cookie
漏洞证明:
http://www.oa169.com:97/ifrmae/enp/main.asp
有三套演示网站
在标题处木有过滤和限制字数 我们插入
<script>alert('绿叶系统于2013年2月26号崩溃,停止运行,如有不便,敬请谅解!');</script>
弹框
盗cookie
修复方案:
过滤特殊符号
限制字数
版权声明:转载请注明来源 小龙@乌云
漏洞回应
厂商回应:
未能联系到厂商或者厂商积极拒绝