中国网络渗透测试联盟
标题:
搜狐邮箱存储型XSS漏洞
[打印本页]
作者:
admin
时间:
2013-11-6 17:48
标题:
搜狐邮箱存储型XSS漏洞
简要描述:对某标签和某属性过滤不严导致可以在邮件中植入恶意代码
- s7 O& H; Z( A: o+ Q! u
详细说明:按照老习惯通过支持html编辑的邮箱往目标邮箱海量发送xss vectors然后看漏了什么
. i/ [5 [4 i' A3 ^0 t0 [( F+ p
[attach]274[/attach]
6 g& H" I3 w( o0 a. B2 Z# r
M1 n" q) E w/ b$ C. H& L+ }+ [
可以看到我的svg被提前闭合了,rect里面的 width="1000" height="1000" fill="white"各种属性也和王力宏那首“你不在”一样,不见了。。不过貌似对于xlink:href没有过滤这是硬伤啊。接下来只要能让我插入math标签,这个问题基本上就算是解决了。
, h: R* [0 M9 A( @- Z
而事实上。。。确实就那样成功了
( V+ t9 W$ d6 f0 \( M
有效的payload如下:
<math><a xmlns:xlink="http://www.w3.org/1999/xlink" xlink:href="javascript:alert(1)" target="_blank">abc q<rect></rect></a> </math>
8 b6 P+ E- n0 C# @1 T) Q- c
8 Z. s9 Y' O" x5 o
复制代码
; _0 A1 m6 l7 v: \) y- s
当然也可以缩减一下,写成这样。
<math><a xlink:href=javascript:alert(1)>I'mshort
m Z; `" W! X* U
" ^- S) V- A C1 `) K
复制代码
% Y8 z# ~& y# g! u5 @
漏洞证明:
/ ~3 {& p# i( l" B9 O" X
5 j1 k. `* u/ G
[attach]275[/attach]
1 f/ i! d! P! H5 Q
8 M% `) p3 d1 G
修复方案:对xlink:href的value进行过滤。
1 n4 C# ]0 L$ j' T
( u( w& y- Y! C: W
来源 mramydnei@乌云
1 d$ f$ i1 A. J( Q# x7 x
$ B8 m6 {& k1 O
( F0 T: E/ d) y$ g* [
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2