厂商:校无忧科技 http://www.xiao5u.com/

漏洞程序: 校无忧学校网站系统 v2.2
下载地址:http://down.chinaz.com/soft/31094.htm
漏洞文件:http://localhost:58031/feedback.asp
问题处:留言主题: 留言内容:处未进行过滤导致xss

校无忧学校网站系统 v2.2#储存型xss盲打后台 – 网插图

 

校无忧学校网站系统 v2.2#储存型xss盲打后台 – 网插图1

 

校无忧学校网站系统 v2.2#储存型xss盲打后台 – 网插图2

 

还有一处搜索型 SQL注入

网站search.asp文件 搜索框 输入' 即可报错

这里就不一一演示了
 

修复方案:

过滤

    上一篇: [.net学习]dtcms从前台Flash XSS到后台Getshell - 网站安

    下一篇: 各大CMS厂商的CMS存在的同一安全问题 - 网站安全
本博客所有文章如无特别注明均为原创。
复制或转载请以超链接形式注明转自起风了,原文地址《校无忧学校网站系统 v2.2#储存型xss盲打后台 – 网
   

还没有人抢沙发呢~