随笔分类 - 软件测试
摘要:1、现象 基于DOM类型的跨站式脚本涉及到输出未经筛选或者编码的不可信的客户端数据,被当做JavaScrip代码执行。通常情况下,如果怀疑URL的某部分是由客户端JavaScript代码进行处理并输出给用户的,存在潜在的XSS。 2、实例 本次笔者经历的不是通过URL中部分内容传入不可信的客户端数据
阅读全文
摘要:初步怀疑:凡使用 KindEditor 且具有远程图片上传的功能都存在xss漏洞(已经对两个系统使用KindEditor的情况进行验证) 1、测试的web使用 KindEditor 2、web通过此件可以编辑公告信息 3、公告信息会让其他用户可见,这里的漏洞主要出现在图片上传 KindEditor
阅读全文

浙公网安备 33010602011771号