漏洞概要
关注数(24)
关注此漏洞
漏洞标题:腾讯微博存储型XSS漏洞--看我这标题多普通2
相关厂商:腾讯
提交时间:2012-10-11 11:17
修复时间:2012-11-25 11:18
公开时间:2012-11-25 11:18
漏洞类型:xss跨站脚本攻击
危害等级:高
自评Rank:20
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-10-11: 细节已通知厂商并且等待厂商处理中
2012-10-11: 厂商已经确认,细节仅向厂商公开
2012-10-21: 细节向核心白帽子及相关领域专家公开
2012-10-31: 细节向普通白帽子公开
2012-11-10: 细节向实习白帽子公开
2012-11-25: 细节向公众公开
简要描述:
好吧,其实和http://www.wooyun.org/bugs/wooyun-2010-012767这个原理是一样的,只是参数不同。继续普通。
详细说明:
既然和 WooYun: 腾讯微博存储型XSS漏洞--看我这标题多普通 (注意这个漏洞其实没有修复完整)这个原理是一样的,那我就简单来说吧。
问题出现在musicLocation参数,截包修改该参数为下面提交:
点击播放即可触发漏洞。
漏洞证明:
来上图
修复方案:
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:15
确认时间:2012-10-11 18:03
厂商回复:
非常感谢你的反馈!
最新状态:
暂无
漏洞评价:
评论
-
2012-10-11 11:18 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-10-11 11:19 |
心伤的胖子 ( 普通白帽子 | Rank:308 漏洞数:29 | 因为心伤,所以胖子。)
-
2012-10-11 11:21 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@心伤的胖子 我猜他们会私信你让你不要提交到乌云上提交到他们平台上奖励一个2012龙年企鹅公仔如果我赌输了我可以给你2个wb
-
2012-10-11 11:30 |
心伤的胖子 ( 普通白帽子 | Rank:308 漏洞数:29 | 因为心伤,所以胖子。)
@xsser 就赌2个wb?除了说你小气还能说什么吧!
-
2012-10-11 11:46 |
飘雪柔情 ( 实习白帽子 | Rank:33 漏洞数:7 | 我不是黑客,你们都是黑客)
-
2012-10-11 11:49 |
goderci ( 普通白帽子 | Rank:542 漏洞数:47 | http://www.yunday.org)
-
2012-10-11 11:51 |
心伤的胖子 ( 普通白帽子 | Rank:308 漏洞数:29 | 因为心伤,所以胖子。)
@xsser @goderci 打赌期限多久?来确定下,我好收wb。
-
2012-10-11 11:52 |
goderci ( 普通白帽子 | Rank:542 漏洞数:47 | http://www.yunday.org)
-
2012-10-11 11:53 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@心伤的胖子 @goderci 我敢赌是因为我对他们的动作很清楚哇
-
2012-10-11 11:57 |
心伤的胖子 ( 普通白帽子 | Rank:308 漏洞数:29 | 因为心伤,所以胖子。)
@xsser @goderci 期限已定,坐等收wb。
-
2012-10-11 11:57 |
瘦蛟舞 ( 普通白帽子 | Rank:687 漏洞数:78 | 铁甲依然在)
-
2012-10-11 12:13 |
瘦蛟舞 ( 普通白帽子 | Rank:687 漏洞数:78 | 铁甲依然在)
@xsser 从此可以推断 2到3WB等于一个腾讯公仔
-
2012-10-11 12:15 |
goderci ( 普通白帽子 | Rank:542 漏洞数:47 | http://www.yunday.org)
-
2012-10-11 12:25 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-10-11 12:32 |
瘦蛟舞 ( 普通白帽子 | Rank:687 漏洞数:78 | 铁甲依然在)
@goderci 那不行=-=~ 他有节奏的 每个月一次
-
2012-10-11 12:33 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-10-11 13:20 |
瘦蛟舞 ( 普通白帽子 | Rank:687 漏洞数:78 | 铁甲依然在)
@xsser 必须准时。每个月只要你提交漏洞,但是又不在前几名。就肯定会送你一个公仔。
-
2012-10-11 14:38 |
only_guest ( 普通白帽子 | Rank:800 漏洞数:75 | PKAV技术宅社区-专心做技术.PKAV已经暂停...)
-
2012-10-11 15:00 |
also ( 普通白帽子 | Rank:424 漏洞数:52 | 招渗透/php/前端/ios&android安全,广州地...)
-
2012-10-11 22:04 |
horseluke ( 普通白帽子 | Rank:116 漏洞数:18 | Realize the dream in earnest.)
-
2012-10-13 14:03 |
期待爱 ( 路人 | Rank:19 漏洞数:3 | 这个家伙很精明 连条内裤也没有留下!!!)
-
2012-10-13 14:11 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-10-18 16:39 |
LeadUrLife ( 普通白帽子 | Rank:103 漏洞数:14 | 好好学习 天天向上)
-
2012-11-25 17:27 |
猴子 ( 路人 | Rank:19 漏洞数:5 | 我是一只骚猴子)
跟大姨妈一样,每个月一个公仔。。的确是可以开公仔店了。边卖边挖洞赚取货源。。。。