QQ邮箱在接收的时候很好地解决了文件名带JS的问题……但是转发的时候……虽然不太容易触发就是了 漏洞发生地址:mail.qq.comQQ邮箱接收邮件后会保存附件到一个列表里…而且文件名是带JS代码的也会保存下来(接收的时候不触发,所以用户不知道其风险)。那么,转发这个带JS代码的玩意时会不会触发呢?直接转发尝试后不行,但是…点击预览后再转,居然触发了…… 先用苹果设备发送带有问题文件名的文件到邮箱里。
打开邮箱,去附件收藏,点全部附件。这里我们看到一个喜闻乐见的文件,点击它的预览。
再点这个图标转发。
弹了,附件的图标明显也有问题了。 修复方案:好好检查…… |
-
上一篇: 74cms (20140709) 最新版二次注入一弹 - 网站安全 -
下一篇: 开源中国评论css未过滤可覆盖页面 - 网站安全
还没有人抢沙发呢~