首页
社区
课程
招聘
[分享]QQ邮箱又一经典的跨站漏洞
发表于: 2013-5-23 11:48 2992

[分享]QQ邮箱又一经典的跨站漏洞

2013-5-23 11:48
2992
月前发现QQ邮箱漏洞:JavaScript跨站攻击与后来发布了QQ邮箱最新漏洞与微软ANI漏洞的利用!今天又发现了最新跨站利用方式!之前发现的漏洞现在都无效了,网上公布的一些QQ邮箱跨站漏洞经过测试也无效。现在公布此漏洞。要是有能力者可以去利用?测试就罢了!

看漏洞利用代码:<DIV style="xss:ex/*ss*/pression(alert('http://hi.baidu.com/ycosxhack'))"></DIV>,当收到含这段代码的邮件,打开时会出现下面这样的对话框:



这就说明漏洞利用成功,现在解释一下这个漏洞的利用方法:原来的代码是这样的<DIV style="xss:expression(alert('http://hi.baidu.com/ycosxhack'))"></DIV>,但是直接这样发送此代码,expression将被过滤为xxpression(QQ邮箱的特点哦,它喜欢将它认为不安全的单词的某个字母变为x)。以前使用的绕过方式都失败了,但是想到DIV标签中style中的代码的注释符为“/*注释内容*/”对吧?我就将expression用/*ss*/分割开,于是就成功了……

由于是注释符,浏览器自然是不解释的,所以构造好的代码最终将会成功运行。但是QQ邮箱在过滤代码时,就将此注释符算了进去,自然是发现不了expression了!就利用这点,QQ邮箱又出现可利用的跨站漏洞了!

[课程]Android-CTF解题方法汇总!

上传的附件:
收藏
免费 0
支持
分享
最新回复 (7)
雪    币: 967
活跃值: (1138)
能力值: ( LV6,RANK:90 )
在线值:
发帖
回帖
粉丝
2
我用qq邮箱测试了 怎么不好使啊
2013-5-23 12:02
0
雪    币: 34
活跃值: (25)
能力值: ( LV3,RANK:20 )
在线值:
发帖
回帖
粉丝
3
虽不晓,但觉吊
2013-5-23 12:37
0
雪    币: 11
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
测试环境讲解清楚了没啊,为啥测试没效果呢。。
2013-5-23 12:53
0
雪    币: 239
活跃值: (190)
能力值: ( LV8,RANK:130 )
在线值:
发帖
回帖
粉丝
5
测试报告:无效,被全部过滤掉了
测试环境:ie8+xpsp2
测试结果:上面的代码,过滤结果为<div/>
2013-5-23 13:18
0
雪    币: 26
活跃值: (56)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
6
已经提交到乌云,大概修复了
2013-5-23 14:40
0
雪    币: 516
活跃值: (12)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
也算是神速了   好快
2013-6-10 22:28
0
雪    币: 1453
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
8
这么快就修复了?
2013-6-10 22:50
0
游客
登录 | 注册 方可回帖
返回
//