过滤不严,导致XSS,可打后台cookie,造成客户敏感信息泄露。

网址:http://www.chengduair.cc

存在漏洞网页链接:http://www.chengduair.cc/Feedback.asp

漏洞证明
 

成都航空有限公司官网存储型XSS一枚可盲打后台插图

已打到cookie,看下图
 

成都航空有限公司官网存储型XSS一枚可盲打后台插图1

进后台,全部是客户留言,信息比较全面,可以被不法分子利用
 

成都航空有限公司官网存储型XSS一枚可盲打后台插图2

 

成都航空有限公司官网存储型XSS一枚可盲打后台插图3

修复方案:

过滤

    上一篇: 主机屋可任意修改其他用户密码漏洞 - 网站安全

    下一篇: 某通用企业版OA系统三处SQL注入(无需登录) -
本博客所有文章如无特别注明均为原创。
复制或转载请以超链接形式注明转自起风了,原文地址《成都航空有限公司官网存储型XSS一枚可盲打后台
   

还没有人抢沙发呢~