热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

ecshopXSS跨站脚本漏洞,直接搞进后台你们懂的!

ecshopXSS跨站脚本漏洞,直接搞进后台你们懂的!20155179:47215沙发
ecshop XSS跨站脚本漏洞,直接搞进后台 你们懂的!
2015 /5/17 9:47
215
沙发
漏洞标题 ecshop XSS跨站脚本漏洞,直接搞进后台 你们懂的!
相关厂商 ShopEx
漏洞作者 0x_Jin
提交时间 2012-11-25 11:00
公开时间 2013-01-09 11:01
漏洞类型 xss跨站脚本攻击
危害等级
自评Rank 10
漏洞状态 厂商已经确认
Tags标签 xss利用技巧,持久型xss,存储型xss

漏洞详情

漏洞影响版本,尚未挨个确认!

有的版本你插入进去后 会有个文件对你插入的值进行确认 那种版本的X不鸟!

其他版本的 差不多 都可以!

存在于ecshop 下订单的地方!

把订单资料给填的详细一点,因为有个版本需要打印订单才能X到!

你只需要在下订单的那个附近标志物的输入框里 填写你的XSS代码即可!

然后在备注里面也写上 然后直接提交订单!

目前测试的几个版本来讲 有的点开订单 就会X到 还有个需要打印订单才能X到!

漏洞证明:

1.png

2.png

3.png

修复方案:

好像最新版本的也可以打印订单就执行代码!

修复的话 你们懂的! 你们另外一个版本就很不错。。。


推荐阅读
  • 开源系统的便利性显而易见,但其潜在的安全漏洞也不容忽视,PHPCMS同样面临这一挑战。对于普通网站而言,确保PHPCMS的安全性至关重要。以下几点是需要特别关注的配置事项:1、后台登录地址的安全设置;2、文件权限管理的严格控制;3、定期更新与补丁安装。通过这些措施,可以有效提升系统的整体安全性。 ... [详细]
  • 掌握PHP框架开发与应用的核心知识点:构建高效PHP框架所需的技术与能力综述
    掌握PHP框架开发与应用的核心知识点对于构建高效PHP框架至关重要。本文综述了开发PHP框架所需的关键技术和能力,包括但不限于对PHP语言的深入理解、设计模式的应用、数据库操作、安全性措施以及性能优化等方面。对于初学者而言,熟悉主流框架如Laravel、Symfony等的实际应用场景,有助于更好地理解和掌握自定义框架开发的精髓。 ... [详细]
  • MySQL性能优化与调参指南【数据库管理】
    本文详细探讨了MySQL数据库的性能优化与参数调整技巧,旨在帮助数据库管理员和开发人员提升系统的运行效率。内容涵盖索引优化、查询优化、配置参数调整等方面,结合实际案例进行深入分析,提供实用的操作建议。此外,还介绍了常见的性能监控工具和方法,助力读者全面掌握MySQL性能优化的核心技能。 ... [详细]
  • JVM参数设置与命令行工具详解
    JVM参数配置与命令行工具的深入解析旨在优化系统性能,通过合理设置JVM参数,确保在高吞吐量的前提下,有效减少垃圾回收(GC)的频率,进而降低系统停顿时间,提升服务的稳定性和响应速度。此外,本文还将详细介绍常用的JVM命令行工具,帮助开发者更好地监控和调优JVM运行状态。 ... [详细]
  • MySQL日志分析在应急响应中的应用与优化策略
    在应急响应中,MySQL日志分析对于检测和应对数据库攻击具有重要意义。常见的攻击手段包括弱口令、SQL注入、权限提升和备份数据窃取。通过对MySQL日志的深入分析,不仅可以及时发现潜在的攻击行为,还能详细还原攻击过程并追踪攻击源头。此外,优化日志记录和分析策略,能够提高安全响应效率,增强系统的整体安全性。 ... [详细]
  • Kali Linux 渗透测试实战指南:第24章 客户端安全威胁分析与防御策略
    客户端安全威胁分析与防御策略主要探讨了终端设备(如计算机、平板电脑和移动设备)在使用互联网时可能面临的各种安全威胁。本章详细介绍了这些设备如何作为信息和服务的提供者或接收者,以及它们在与服务器等其他系统交互过程中可能遇到的安全风险,并提出了有效的防御措施。 ... [详细]
  • 如何使用专业软件打开和编辑PHP电影文件?
    如何使用专业软件打开和编辑PHP电影文件? ... [详细]
  • 未加密版本。反正PHP管理MSSQL的功能不常用,所以,分离出来了。更人性化的文件管理路径跳转。模仿Windows7的地址栏实现。改进了其他的一些细节。还加入了简单的端口扫描功能和 ... [详细]
  • 一般的网页我的项目能够很容易的实现换肤性能,能够通过js扭转link元素中引入的css主题款式链接。然而微信小程序不能动静扭转wxss文件,所以须要其余的计划来实现。 ... [详细]
  • 导读:今天编程笔记来给各位分享关于php变量命名规范是什么的相关内容,如果能碰巧解决你现在面临的问题,别忘了关注本站,现在开始吧!本文目录一览: ... [详细]
  • 大家好,我们是慢雾安全团队。 ... [详细]
  • 闲话少说,直接切入主题,之前也是用一下其他的IDE,但是总是在vi和IDE之间来回切换,比较麻烦,于是乎,找了几个插件亲身体验,功能挺不错;1、安装vi7.0vim的官方网站是:www.vmuni ... [详细]
  • 内网渗透技术详解:PTH、PTT与PTK在域控环境中的应用及猫盘内网穿透配置
    本文深入探讨了内网渗透技术,特别是PTH、PTT与PTK在域控环境中的应用,并详细介绍了猫盘内网穿透的配置方法。通过这些技术,安全研究人员可以更有效地进行内网渗透测试,解决常见的渗透测试难题。此外,文章还提供了实用的配置示例和操作步骤,帮助读者更好地理解和应用这些技术。 ... [详细]
  • 【技术解析】深入探讨堆利用中的UAF漏洞及其影响 ... [详细]
  • Win10电脑WinSXS文件占有C盘运存过高应怎么办
    最近许多顾客在运用电脑的情形下,发觉自身的电脑愈来愈十分闪屏,而且一部分顾客在常规体检之后发现的笔记本电脑中有一个WinSXS文件夹占有了十分的多的C盘室内空间设计,这个是什么文件呢?可以清除 ... [详细]
author-avatar
qxi7293860
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有