发新话题
打印

[原创]百度尚未修补的跨站一例

[原创]百度尚未修补的跨站一例

文章作者:一身电脑味
信息来源:邪恶八进制信息安全团队(www.eviloctal.com

想了许久还是发出这个出来。XSS的,大家看了就随便说吧,没什么不好意思的。
如果你认为不是0DAY请憋在心里别说吧,至少别伤我。

感谢女友 年年

附件

xss.rar (4.33 MB)

2007-11-13 17:47, 下载次数: 345

附件里是文本和动画

TOP

百度那个只能自己自娱自乐 其他用户看不到的
.....  -.= 凸

TOP


楼主对xss的研究之大。旷古绝今……

"""""<><><><>这样就对一些饶过了……

小弟佩服!

酷狗也存在这类问题。

http://wo.kugoo.com/51040540

完全没有过滤任何字符 <script>alert("test")</script>

就这样直接over了。

ps:如果要补的话,那么多站。呵呵,都得累死了……

TOP

这不叫跨站。 弹窗而已 自己逗自己玩嘛

http://zhangmen.baidu.com/search ... 2%29%3C%2Fscript%3E
www.hack521.cn

TOP

我只是提供个思路而已使用""""<><><><><><><><>这样的格式就绕过了.
估计大家没有仔细看视频.
百度知道的回复中确实是存在这个漏洞的.
在参考资料中使用"""""<><><><><><script>alert(/x/)</script>.回复后查看确实是弹出了这个窗口,也确实入了库了.
再就是在个人资料修改也是一样的道理.

TOP

回复3楼.
这个漏洞如今大部分搜索引擎都是存在这个的.
当然有些还是需要你去变形下.
比如前面加个</textarea>等等.

TOP

引用:
引用第5楼一身电脑味道于2007-11-17 18:01发表的 :
回复3楼.
这个漏洞如今大部分搜索引擎都是存在这个的.
当然有些还是需要你去变形下.
比如前面加个</textarea>等等.
大部分都是弹框框.

并没入库,,, 去掉的话`也就那么一点点点点点点点点

看来我对你的佩服要小小的降一级.

那个kugoo到是入了库的说.

TOP

TOP

都系NIU人呀

TOP

发新话题