您的位置:首页 > 运维架构 > 网站架构

孔夫子旧书网搜索XSS漏洞一枚

2014-09-05 14:17 375 查看
XSS不熟,目前只是会简单的,而且是看了群里某个人演示sina爱问的时候,受到启发发现漏洞的,已通知网站管理员修复了。
网址:http://www.kongfz.com/



发现在搜索以后,会在title里出现搜索的内容,而且html没有过滤,所以直接输入
"><script>alert(document.cookie)</script>点搜索则可以



很多人都觉得XSS无所谓,但是获取了管理员cookie以后,则可以为所欲为了。。其他xss的方式还不知道,希望能一起交流。
漏洞发乌云了,审核没通过,理由居然是



网站被攻击,往往总是觉得无所谓,觉得问题太小不注意造成,现在对乌云越来越失望了。提交的漏洞里,小网站的漏洞不管再怎么严重,也不会通过的(百度权重2-3的)
个人QQ群:252799167
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息