phpinfo跨站脚本漏洞

访客3年前黑客工具354

漏洞说明: php是一款被广泛使用的编程语言,可以被嵌套在html里用做web程序开发。phpinfo()是用来显示当前php环境的一个函数,许多站点和程序都会将phpinfo放在自己的站点上或者在程序里显示,但是phpinfo里存在一些安全问题,导致精心构造数据就可以产生一个跨站脚本漏洞,可以被用来进行攻击。

漏洞成因: phpinfo页面对输入的参数都做了详细的过滤,但是没有对输出的进行charset的指定,而在一些浏览器里如IE7里,你可以让它自动选择编码或者通过一个iframe页面给它指定编码,这样就可以饶过phpinfo的过滤而产生一个跨站脚本漏洞。
漏洞来源: http://www.80sec.com/
漏洞利用: 利用代码如下:

<html>
<head>
<META HTTP-EQUIV="CONTENT-TYPE" CONTENT="text/html; charset=UTF-7">
</head>
<body>
<iframe src="http://www.80sec.com/phpinfo.php?+ADw-SCRIPT+AD4-alert(document.domain);+ADw-/SCRIPT+AD4-=1">

以上代码在IE7+php 5.2.6测试成功。phpinfo页面的xss甚至比其他页面更加危险,因为如果有phpinfo的存在,恶意攻击者可以利用phpinfo的输出bypass如httponly和一些基础认证。

漏洞影响: 影响所有版本的php和浏览器IE7
漏洞修补: 建议暂时删除站点的phpinfo页面避免被人利用。

标签: 好话题

相关文章

如何监控老公的微信聊天记录 怎么破解(微信)密码呢

如今随着信息和科技的进步与发展,我们的隐私变得越来越不值钱。可能对我们来说像家庭住址手机号码这样的信息着实是很重要,但是信息被泄露后在中介手中这些信息可能也就值个几毛钱。 虽然现如今我们都很注重我们...

用自己手机怎么登陆老公的微信(同步微信)_同步微信

微信其实是一个手机只能登一个微信号,你在另一个手机上登录这个手机上的就会被挤下去,你在电脑上登陆,平板上就登录不了,官方设置的也是为了微信的安全使用,那很多人会好奇用自己的手机可以登陆老公的微信吗?下...

老婆和谁微信聊天记录(用自己手机查老婆和别人聊天)_搜狐科技

肖玲观察她老公很久,总觉得最近他怪怪的。对她莫名其妙的殷勤,而且总是对着手机傻笑。她总想逮个机会,看一下他老公到底在跟谁聊天,笑得那么灿烂。可是奈何她老公反侦察能力超强,只要一靠近他要看手机,他就赶紧...

黑客业务网站哪里找?黑客业务受理中心靠谱吗?

如果你有什么事情自己做不了,就可以找专业黑客。那么在找的时候就想知道黑客业务网站在哪里可以找得到?黑客业务受理中心但是到底靠谱吗? 1、专业机构比较靠谱:黑客业务网站还是要找专业的,如果你找的是...

如何监控微信聊天记录 详细简单教程-免费接单黑客QQ

如何监控微信聊天记录 详细简单教程-免费接单黑客QQ 3月16日消息 据新华日报财经报道,近日有消费者反映,在二手交易平台“转转”购买二手手机,却发现收到的手机实际状况与平台此前提供的验机报告并不一...

有没有靠谱点的黑客?哪里有靠谱的黑客接单_黑客接单

靠谱的黑客在哪里找 目前,有许多培训机构和越来越多的黑客团队。然而,很少有人真正喜欢黑客技术,也很少有人喜欢研究它。为什么要去学习黑客技术,因为工资更高,而且已经快2019了。然而,在2018年...