154 Star 759 Fork 342

零起飞 / 07FlyCRM CRM

 / 详情

用户信息中存在XSS注入漏洞

已完成
创建于  
2023-05-18 21:18

漏洞描述:
在该系统中,任意用户可以修改自己的介绍:
输入图片说明
虽然该地方使用了textarea标签使输入的内容变成了文本,但是可以通过闭合标签绕过,payload:</textarea><img src=1 onerror=”alert(1);”>
输入图片说明
注入成功后可以看到弹窗。当其他用户查看该用户的介绍时就会自动执行脚本。
危害
恶意攻击者可以利用该注入点注入任意脚本,包括窃取 cookie,获取用户浏览器 信息,XSS 蠕虫,跨站请求伪造等等。

-山东大学网络空间安全学院

评论 (0)

zxi Tang 创建了任务
zxi Tang 修改了描述
零起飞 任务状态待办的 修改为已完成
展开全部操作日志

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(1)
PHP
1
https://gitee.com/07fly/FLY-CRM.git
git@gitee.com:07fly/FLY-CRM.git
07fly
FLY-CRM
07FlyCRM CRM

搜索帮助