打印

[BUG反馈] 程序存在多处严重漏洞 可执行任意代码

[复制链接]
查看: 817   回复: 2
跳转到指定楼层
1
appqy 发表于 2015-11-25 21:54:27 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
程序员使用 strval 导致程序多处漏洞 注入 盲注 XXS等漏洞均有 而且XXS还可以直接允许管理员执行任意代码  太可怕 官方自查吧

我不知道你们程序员是有多自作聪明   用strval过滤一下 有作用吗?

里面多加一个限制表单长度不就可以解决漏洞的问题  非要用前台JS来限制,有用吗


请程序员检查所有使用strval函数,或输入变量的地方   前台可以直接提交XXS   虽然有的地方有长度限制 但是仍然可以用多次提交 使用变量赋值之后再用eval函数执行JS  以执行任意代码
2
剑客 发表于 2015-12-14 10:04:26 | 只看该作者
感谢您的反馈,我们会跟进处理的
3
jsxxbnm 发表于 2015-12-14 19:46:22 | 只看该作者
路过打酱油看看确实有问题
您需要登录后才可以回帖   登录 注册

高级模式

|小黑屋|官方微博|QQ空间|每日签到|客客专业威客|众包建站系统 ( 鄂ICP备11009411号-1 )

Powered by Discuz! X3.2 © 2001-2018 Comsenz Inc.