百度首页 | 百度空间
 
查看文章
 
QQ邮箱又一经典的跨站漏洞
2007-04-30 16:51

一个月前发现QQ邮箱漏洞:JavaScript跨站攻击与后来发布了QQ邮箱最新漏洞与微软ANI漏洞的利用!今天又发现了最新跨站利用方式!之前发现的漏洞现在都无效了,网上公布的一些QQ邮箱跨站漏洞经过测试也无效。现在公布此漏洞。要是有能力者可以去利用?测试就罢了!

看漏洞利用代码:<DIV style="xss:ex/*ss*/pression(alert('http://hi.baidu.com/ycosxhack'))"></DIV>,当收到含这段代码的邮件,打开时会出现下面这样的对话框:

这就说明漏洞利用成功,现在解释一下这个漏洞的利用方法:原来的代码是这样的<DIV style="xss:expression(alert('http://hi.baidu.com/ycosxhack'))"></DIV>,但是直接这样发送此代码,expression将被过滤为xxpression(QQ邮箱的特点哦,它喜欢将它认为不安全的单词的某个字母变为x)。以前使用的绕过方式都失败了,但是想到DIV标签中style中的代码的注释符为“/*注释内容*/”对吧?我就将expression用/*ss*/分割开,于是就成功了……

由于是注释符,浏览器自然是不解释的,所以构造好的代码最终将会成功运行。但是QQ邮箱在过滤代码时,就将此注释符算了进去,自然是发现不了expression了!就利用这点,QQ邮箱又出现可利用的跨站漏洞了!


类别:黑笔记 | 添加到搜藏 | 浏览() | 评论 (12)
 
最近读者:
 
网友评论:
1
2007-04-30 17:13
good 思路很活! 奇怪qq mail为什么不在字符过滤上下多点功夫?
 
2
2007-04-30 17:21
都是用ajax技术。百度也是这样……
懒~~~呵呵!
 
3
2007-04-30 17:50
呵呵,我小睡了一会回来看有写了一篇!!
 
4
2007-04-30 18:08
恩,我现在去看看163去。。
 
5
2007-04-30 18:19
恩 思维很活跃 呵呵
 
6
2007-05-01 23:29
qq的邮箱好像和163的有关系~~

可能是买的技术~
 
7
2007-05-02 12:09
买的技术?哦~~
我倒觉得Yahoo邮箱的技术与126、163邮箱的技术很像。
 
8
2007-05-02 20:10
估计都是问网易买的。
网易已开始就这样干过的~·
 
9
2007-05-03 14:09
恩,我昨晚做梦梦到Yahoo邮箱确实是买163的技术。
哈哈~~~真奇怪!网易强!
 
10
2007-05-05 21:16
大汗~~做梦梦到。。。。。。。
网易的web邮箱一开始就是丁磊卖给广东的服务商的,如果没记错~~
 
11
2008-02-14 16:09

个有用
 
12
2008-02-14 16:17
我现在试了下好像发给自已没反应
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码:
 

     

©2008 Baidu