不错呦!smile@林凯西,确保“准备文件”中的几个文件都有安装,S...您好,看了您这篇帖子觉得很有帮助。但是有个问题想请...我的修改过了怎么还被恶意注册呢 @jjjjiiii 用PJ快9年了,主要是A...PJ3啊,貌似很少有人用PJ了,现在不是WP就是z...@332347365,我当时接入时错误码没有-10...楼主,ChkValue值应为-103是什么意思呢?...大哥 你最近能看到我发的信息,请跟我联系,我有个制...
淘宝店铺发贴漏洞:可执行任何html代码
编辑:dnawo 日期:2009-06-02
在发贴时输入以下内容并保存:
保存后显示结果为:
这说明淘宝程序有对html代码进行过滤,好了,我们对内容稍做修改:
这次保存后显示的结果为:
可以猜测:在贴子内容显示到页面前,淘宝将实体转化成了字符(如<转为<,>转为>),从而使我们精心构造的html代码得以执行!利用这一原理,我们可以在贴子中执行任何html代码,甚至是js代码都能被执行!

复制内容到剪贴板
程序代码

<a href="http://www.mzwu.com/"><font color="red">木子屋</font></a>
保存后显示结果为:
复制内容到剪贴板
程序代码

<a href="#">木子屋</a>
这说明淘宝程序有对html代码进行过滤,好了,我们对内容稍做修改:
复制内容到剪贴板
程序代码

<a href="http://www.mzwu.com/"><font color="red">木子屋</font></a>
这次保存后显示的结果为:
复制内容到剪贴板
程序代码

<a href="http://www.mzwu.com/"><font color="red">木子屋</font></a>
可以猜测:在贴子内容显示到页面前,淘宝将实体转化成了字符(如<转为<,>转为>),从而使我们精心构造的html代码得以执行!利用这一原理,我们可以在贴子中执行任何html代码,甚至是js代码都能被执行!








评论: 0 | 引用: 0 | 查看次数: 3413
发表评论
请登录后再发表评论!