漏洞概要 关注数(24) 关注此漏洞
缺陷编号:wooyun-2015-0107398
漏洞标题:点点网一处鸡肋 xss
相关厂商:点点网
漏洞作者: Go7hic
提交时间:2015-04-13 10:23
修复时间:2015-04-18 10:24
公开时间:2015-04-18 10:24
漏洞类型:xss跨站脚本攻击
危害等级:低
自评Rank:5
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]
Tags标签: 无
漏洞详情
披露状态:
2015-04-13: 细节已通知厂商并且等待厂商处理中
2015-04-18: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
很久没上点点网看看了,今天文艺劲一来就上去看看,发现一个小的问题,主要是在发布新的文字图片这些地方存在一个小问题
详细说明:
点击上面的发布文字图片啥的,然后编辑器有个插入链接的地方,这个地方没有处理好,如下图
在链接处填入 测试代码
点击发布,发现弹了
其实 svg 已经把页面的 dom 结构破坏了,点击编辑的时候发现真个页面已经乱了,这主要由于svg的特性造成的。
至于这个xss 危害,好像是 self xss,不过利用下还是影响用户体验的
漏洞证明:
点击上面的发布文字图片啥的,然后编辑器有个插入链接的地方,这个地方没有处理好,如下图
在链接处填入 测试代码
点击发布,发现弹了
其实 svg 已经把页面的 dom 结构破坏了,点击编辑的时候发现真个页面已经乱了,这主要由于svg的特性造成的。
至于这个xss 危害,好像是 self xss,不过利用下还是影响用户体验的
修复方案:
插入的链接做好一些符号转义和过滤
版权声明:转载请注明来源 Go7hic@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2015-04-18 10:24
厂商回复:
最新状态:
暂无