Qq邮箱一处存储xss 发邮件的时候发现qq邮箱可以预览doc文档:
读取文档内容显示在页面上,会不会有过滤不严格导致xss呢? 直接写<img src=1 onerror=alert(1)>,被过滤了:
但是看源代码,这里会显示字体内容,并且是在style中: 于是想到css的expression,自定义字体: ie6预览就执行了:
修复方案:过滤 |
-
上一篇: 百度某站简单getshell - 网站安全 - 自学php
下一篇: 芒果云KODExlporer设计缺陷导致任意代码执行 - 网站
还没有人抢沙发呢~