通达OA:存储型 XSS 跨站请求攻击(高危)解决方案

3,128次阅读
8 条评论

共计 293 个字符,预计需要花费 1 分钟才能阅读完成。

特别感谢  .o0 迪亚波罗 0o.  给出的解决方案!
漏洞危害描述:由于没有对用户输入的数据进行过滤导致网站存在存储型 XSS 漏洞(跨 站脚本攻击),站点对重要的 COOKIE 做了 Httponly 处理,攻击者虽然无法通过该漏洞 获取其他用户的 COOKIE,但是可以通过构造特定的请求来实现用户信息的篡改。
漏洞评级:高危
漏洞分析与验证:选择“组织”在线聊天对话框, 任意选择对象
通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案
 
输入内容为:
通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案
提交后:
通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案
 
再次点击聊天对象触发存储 XSS 跨站脚本攻击:
通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案
 

修改后运行结果如下:
通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案

不喜欢白嫖党,还是来搞一波评论嘛
不喜欢白嫖党,还是来搞一波评论嘛
不喜欢白嫖党,还是来搞一波评论嘛

抱歉,只有对本文发表过评论才能阅读隐藏内容。评论

打赏小哥

通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案微信打赏 通达 OA:存储型 XSS 跨站请求攻击(高危)解决方案支付宝打赏

正文完
 0
评论(8 条评论)
2021-12-21 11:10:19 回复

我给你一个评论呗

 Windows  Chrome  中国重庆重庆市移动
2021-12-21 12:45:19 回复

专业

 Windows  Edge  中国陕西省西安市电信
2021-12-21 15:37:21 回复

评论一下呗

 Windows  Chrome  中国山东省潍坊市联通
2021-12-24 09:17:57 回复

看看如何

 Windows  Chrome  中国江苏省无锡市移动
2022-10-14 22:43:01 回复

酷酷酷酷酷酷酷酷酷酷酷

 Windows  Chrome  中国北京北京市移动
2023-02-07 14:06:08 回复

下载看看,感谢大佬

 Windows  Chrome  中国黑龙江省哈尔滨市移动
2023-02-18 09:46:25 回复

评论一下呗

 Windows  Edge  中国江苏省徐州市联通
2023-03-13 19:48:37 回复

下载看看,感谢大佬[g=xiaojiujie]

 Windows  Firefox  美国科进