【原】织梦dedecms v5.6 discuz7.2 xss漏洞

2010年07月05日 星期一 23:31

由于某度众所周知的举动,让我搬离写了5年的渣度空间,准备把技术性的文章定在CSDN了。这些都是文章备份。勿怪。。

鉴于最近有些抓取机器和抄袭者,把标题的【原】字都复制,我不得不声明:本文为 yukon12345原创,转载请注明出处http://blog.csdn.net/yukon12345

本想学习下知名cms的安全防范措施的,下了个最新版的dedecms v5.6,不过粗略一看竟然就发现漏洞。


严重程度:严重。提交代码后可轻易进行xss攻击

影响浏览器:IE5,6,7,8,opera 系列,chrome系列。IE9尚未测试。高版本的ff会在iframe时停止载入,但使用其他js代码可以进行攻击。

漏洞出现在会员中心的"发表文章"里。其他地方还没检查,估计也有问题。

在dedecms系统的网站上注册一个号,完了后点击“发布文章”。只要任何人查看文章,就会被执行嵌入的js代码。

在详细内容填写框中选择左上角的源码,复制红色代码(去掉回车写成一行,不然无效)进输入框,
document.writ
e('<iframe sr
c=http://baid
u.com width=5
00 height=500
/>') />


或者(这段仅对IE6有较大影响)


转成字母是 document.write("