Modoer点评 系统某处存储型XSS,可直接跨进后台 在礼品兑换处: 联系地址和备注处没有过滤,可以跨进后台: 可以收到管理的cookie: 这里管理员登陆的cookie只有Z9S61_adminid和Z9S61_adminhash两个参数就ok了,所以这个xss劫持的cookie是可以直接登陆后台的。 修复方案: 过滤 上一篇: 快的打车短信轰炸加电话轰炸 - 网站安全 - 自学 下一篇: QQ空间某功能缺陷导致日志存储型XSS - 网站安全 本博客所有文章如无特别注明均为原创。 复制或转载请以超链接形式注明转自起风了,原文地址《Modoer点评系统存储型XSS – 网站安全 – 自学php》
还没有人抢沙发呢~