Jan 8

discuz 7.2 的反XSS函数 不指定

woyigui , 21:09 , 网络安全 , 评论(2) , 引用(0) , 阅读(471) , Via 本站原创 | |
   因这个 0day ,看了一下代码,发现 common.inc.php 文件中包含如下简单的防范代码:
if($urlxssdefend && !empty($_SERVER['REQUEST_URI'])) {
        $temp = urldecode($_SERVER['REQUEST_URI']);
        if(strpos($temp, '<') !== false || strpos($temp, '"') !== false)
                exit('Request Bad url');
}

用于防止XSS攻击,只支持反射型的,在某些环境下是可以绕过的。估计是N早加入了,估计是我out了。。
lengyueduyun
2010/02/25 22:44
if(strpos($temp, '<') !== false || strpos($temp, '"') !== false)
深意
2010/01/10 19:43
grin
分页: 1/1 第一页 1 最后页
发表评论
表情
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
emotemotemotemotemot
打开HTML
打开UBB
打开表情
隐藏
记住我
昵称   密码   游客无需密码
网址   电邮   [注册]