漏洞概要
关注数(24)
关注此漏洞
漏洞标题:猫扑大杂烩存储型XSS三合一
相关厂商:猫扑
提交时间:2012-10-26 09:06
修复时间:2012-10-31 09:06
公开时间:2012-10-31 09:06
漏洞类型:xss跨站脚本攻击
危害等级:中
自评Rank:10
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2012-10-26: 细节已通知厂商并且等待厂商处理中
2012-10-31: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
猫扑大杂烩存储型XSS三合一
详细说明:
一、留言板处存在xss,可对指定用户进行留言跨站。。
二、心情,存在XSS,可以对看到此条心情的人触发XSS。
三、个人资料,个人资料--公司名称处存在xss,点击资料就会触发。
漏洞证明:
修复方案:
版权声明:转载请注明来源 鬼魅羊羔@乌云
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2012-10-31 09:06
厂商回复:
最新状态:
暂无
漏洞评价:
评论
-
2012-10-31 09:47 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
-
2012-10-31 10:45 |
雨夜 ( 普通白帽子 | Rank:207 漏洞数:30 | 别和我谈感情,太伤钱……)
-
2012-10-31 11:46 |
蟋蟀哥哥 ( 普通白帽子 | Rank:363 漏洞数:57 | 巴蜀人士,80后宅男,自学成才,天朝教育失败...)
-
2012-11-01 16:39 |
%22 ( 路人 | Rank:16 漏洞数:3 | 啪啪啪有益身心健康.)
猫扑XSS早就有了 一次次忽略没事儿去猫扑留言板留言:<img src="" onerror=document.title="猫扑你妹的" />
-
2012-11-01 17:26 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
@猫扑 @xsser 猫扑认为此XSS漏洞仅能弹框 不会造成威胁(他们做了一些过滤,确实不太好利用) 不过就这样忽略 对@鬼魅羊羔 和白帽们 未免不尊重 晚上回去我发一个利用方法给猫扑看看
-
2012-11-01 18:55 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)
我觉得也是,既然可以插入JS,就一定有利用的空间,猫扑有点太不尊重白帽了。
-
2012-12-27 15:16 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
。。。没看懂猫扑这个是啥意思。。。无影响。。。那他来乌云干嘛来了
-
2012-12-27 15:18 |
鬼魅羊羔 ( 普通白帽子 | Rank:299 漏洞数:42 | (#‵′)凸(#‵′)凸(#‵′)凸(#‵′)凸(#‵...)