202405月202303月202007月201706月201602月08月201501月05月08月09月11月
201401月03月05月06月07月
09月10月11月201305月08月09月11月12月
201201月02月03月05月201101月02月03月04月05月
06月07月08月09月10月
11月12月201001月02月03月04月05月
06月07月08月09月10月
11月12月200901月02月03月04月05月
06月07月08月09月10月
11月12月200801月02月03月04月05月
06月07月08月09月10月
11月12月200701月02月03月04月05月
06月07月08月09月10月
11月12月200601月02月03月04月05月
06月07月08月09月10月
11月12月200502月04月07月08月09月
10月11月12月
发现PJ搜索文件又一个过滤不严问题
作者:jogocun 日期:2007-01-08 12:51
正在载入,请稍候……
具体修正方法如下:
打开 search.asp
找到
关键词 <b><%=SearchContent%></b> | 共找到
修改为
关键词 <b><%=HTMLEncode(SearchContent)%></b> | 共找到
即过滤HTML代码输出。
类似的危害代码如下:
(iframe地址已经更换为正常页面,无木马)
http://blog.haifol.com/search.asp?SearchContent=%3Cscript%3Ealert%28%2F%E5%98%BF%EF%BC%8C%E5%A5%BD%E5%83%8F%E7%B3%BB%E7%BB%9F%E6%9C%89%E7%82%B9%E9%97%AE%E9%A2%98%E5%93%A6%EF%BC%8CQQ%EF%BC%9A4444444444%2F%29%3C%2Fscript%3E%3Ciframe+name%3D%22I1%22+src%3Dhttp%3A%2F%2Fwww.hxblog.net%2Ffilm+width%3D0+height%3D0%3E%3C%2Fiframe%3E&searchType=titl
其他人点击此连接才有效果。这里为了安全起见,去掉链接效果!
如果iframe地址是木马页面,后果大家都知道了吧? 谷歌AD正在载入,请稍候……
点此快速转到评论处,留下您的宝贵见解吧^_^ 本文如需转载,请详细注明出处,尊重版权,尊重别人的劳动成果,谢谢合作哦! |
评论列表 ↓ 点击显示/隐藏1条博友们的评论