当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0107398

漏洞标题:点点网一处鸡肋 xss

相关厂商:点点网

漏洞作者: Go7hic

提交时间:2015-04-13 10:23

修复时间:2015-04-18 10:24

公开时间:2015-04-18 10:24

漏洞类型:xss跨站脚本攻击

危害等级:低

自评Rank:5

漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-04-13: 细节已通知厂商并且等待厂商处理中
2015-04-18: 厂商已经主动忽略漏洞,细节向公众公开

简要描述:

很久没上点点网看看了,今天文艺劲一来就上去看看,发现一个小的问题,主要是在发布新的文字图片这些地方存在一个小问题

详细说明:

点击上面的发布文字图片啥的,然后编辑器有个插入链接的地方,这个地方没有处理好,如下图

屏幕快照 2015-04-12 上午2.15.16.png


在链接处填入 测试代码

<svg><script>alert(/1/)</script></svg>


点击发布,发现弹了

屏幕快照 2015-04-12 上午2.15.56.png


屏幕快照 2015-04-12 上午2.16.09.png


其实 svg 已经把页面的 dom 结构破坏了,点击编辑的时候发现真个页面已经乱了,这主要由于svg的特性造成的。
至于这个xss 危害,好像是 self xss,不过利用下还是影响用户体验的

漏洞证明:

点击上面的发布文字图片啥的,然后编辑器有个插入链接的地方,这个地方没有处理好,如下图

屏幕快照 2015-04-12 上午2.15.16.png


在链接处填入 测试代码

<svg><script>alert(/1/)</script></svg>


点击发布,发现弹了

屏幕快照 2015-04-12 上午2.15.56.png


屏幕快照 2015-04-12 上午2.16.09.png


其实 svg 已经把页面的 dom 结构破坏了,点击编辑的时候发现真个页面已经乱了,这主要由于svg的特性造成的。
至于这个xss 危害,好像是 self xss,不过利用下还是影响用户体验的

修复方案:

插入的链接做好一些符号转义和过滤

版权声明:转载请注明来源 Go7hic@乌云


漏洞回应

厂商回应:

危害等级:无影响厂商忽略

忽略时间:2015-04-18 10:24

厂商回复:

最新状态:

暂无