当前位置: 代码网 > 服务器>网络安全>漏洞分析 > 优酷资源管理系统V1.0的设计缺陷的分析与解决方案

优酷资源管理系统V1.0的设计缺陷的分析与解决方案

2012年06月27日 漏洞分析 我要评论
优酷资源管理系统V1.0的设计缺陷的分析与解决方案优酷资源管理系统V1.0的设计缺陷我们来分析一下... 12-06-27
/*前面那个安全问题提交快了,没看到还有这个,要不就合并一起提交了!*/
 使用这个页面直接饶过登录:http://tt.youku.com/admin/up.jsp 
 
当然是没有权限进行操作的,但可以通过修改user这个参数,使任意用户id登录(这也太弱了,是谁做的系统啊?发现一些大公司的内部系统都这样!)
 http://tt.youku.com/admin/main1.jsp?user=admin 
  更不用说数据添加存储型xss了!  
  
 不过系统好象好久没用了,不知道手机用户还能看到不?)
修复方案:
如果这样修改user参数,都能形成反射型持久态xss了(每次操作都能弹了!)(还有其他有意思的问题,如:把菜单项里屏蔽掉的url,添加到“资源名称”,就能正常访问了!)
http://tt.youku.com/admin/main1.jsp?user=<script>alert(/xss/);</script>
 
哈哈!不知道怎么形容这个系统!可能是赶项目工期吧!
(0)

相关文章:

版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。

发表评论

验证码:
Copyright © 2017-2025  代码网 保留所有权利. 粤ICP备2024248653号
站长QQ:2386932994 | 联系邮箱:2386932994@qq.com