| 网站首页 | 新闻中心 | 系统安全 | 网络安全 | 安全技术 | 下载中心 | 
课件制作网.
收藏本站
设为首页
安全365
动网论坛(DVBBS)前台HTML标签过滤不严导致XSS攻击漏洞
动网论坛(DVBBS)前台HTML标签过滤不严导致XSS攻击漏洞
作者:佚名 文章来源:不详 点击数: 更新时间:2007-1-25 12:01:48

发现:Bug.Center.Team-漏洞预警中心小组成员”focn”
严重程度:严重
厂商名称:动网论坛(DVBBS)
程序版本:DVBBS 7.1.0 SP1

漏洞分析:
        因DVBBS对于XSS攻击已有一定的防御程度,而且此前对于UBB的[IMG]标签进行了过滤防御,但因程序对于HTML过滤有部分是基于客户端进行,故此我们可以利用这一特点构造不含有Script关键字的XSS语句来进行突破,但”&”被服务器转义,所以所构造的语句不能够含有”Script”和”&”两个字符,所以可以通过CSS的自定义属性实施XSS攻击。

厂商补丁:
        http://bbs.dvbbs.net/dispbbs.asp?boardID=8&ID=1187367&page=1

【转自世纪安全网 http://www.21safe.com】
新闻录入:admin    责任编辑:admin 
  • 上一篇新闻:

  • 下一篇新闻:
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
      网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
     
     
    CTB[China Text Bulleti
    TOM论坛验证不严漏洞
    手动修改让动网更安全
    WDB论坛存在多个严重漏洞
    114论坛2005正式版漏洞
    动网论坛7.1 SP1非官方安
    河南移动网络客服系统验
    SaForums论坛结合APACHE
    动网博客跨站漏洞!
    动网access版暴log库漏洞

    Copyright © 2006-2008 www.anquan365.com 安全365
    建议使用1024*768分辨率及第三方浏览器对本站进行浏览