漏洞概要
关注数(24)
关注此漏洞
漏洞标题:百度到的一枚百度贴吧存储xss
相关厂商:百度
提交时间:2012-04-15 23:20
修复时间:2012-05-30 23:20
公开时间:2012-05-30 23:20
漏洞类型:xss跨站脚本攻击
危害等级:中
自评Rank:8
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2012-04-15: 细节已通知厂商并且等待厂商处理中
2012-04-16: 厂商已经确认,细节仅向厂商公开
2012-04-26: 细节向核心白帽子及相关领域专家公开
2012-05-06: 细节向普通白帽子公开
2012-05-16: 细节向实习白帽子公开
2012-05-30: 细节向公众公开
简要描述:
其实我是一不小心百度到的~
详细说明:
漏洞证明:
http://tieba.baidu.com/f/shipin/p/4f0afed847b86ab928ed80e4-1?kw=%B8%DF%BC%D2%D4%B0%D6%D0%D1%A7
修复方案:
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:10
确认时间:2012-04-16 13:00
厂商回复:
感谢您的提交,贴吧视频需要吧主权限或吧主委派的视频小编权限才可以发布。
最新状态:
暂无
漏洞评价:
评论
-
2012-04-15 23:24 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2012-04-16 00:23 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
-
2012-04-16 00:34 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@zeracker 真的是500,据说要用来偷窃吧主的账号
-
2012-04-16 00:48 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
别人找我收1k起,没做,在乌云拿了5分.我认为不止1k
-
2012-04-16 01:59 |
B1n4ry ( 实习白帽子 | Rank:55 漏洞数:6 )
看来你们都是手握各种XXOO,这个估计楼上诸位早都发现了吧,都在这里谈论市价了, ⊙﹏⊙b
-
2012-04-16 08:24 |
Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)
-
2012-04-16 08:32 |
核攻击 ( 实习白帽子 | Rank:35 漏洞数:7 | 统治全球,奴役全人类!毁灭任何胆敢阻拦的...)
-
2012-04-16 09:18 |
youstar ( 实习白帽子 | Rank:34 漏洞数:8 | 我们人啊~)
-
2012-04-16 10:25 |
疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)
-
2012-04-16 10:32 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
@xsser 乌云消息提示说厂商给发礼物了 实际上根本没发 却还在厂商活动里显示,如果厂商有心的话是不是可以刷这个? 来影响白帽们对厂商态度的判断!白帽没有确认收到礼物的是不是应该不显示?
-
2012-04-16 10:45 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
-
2012-04-16 14:44 |
百度(乌云厂商)
@Finger 我们的礼品是发送给指定并有一定贡献的白帽子的,大家继续努力。
-
2012-04-16 15:03 |
疯子 ( 普通白帽子 | Rank:242 漏洞数:42 | 世人笑我太疯癫,我笑世人看不穿~)
@百度 你们发礼物的时间也太长了吧 腾讯也是 多玩也是 你们这些厂商我们已经伤不起了!
-
2012-04-16 16:44 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
@百度 我指的不是百度 是别的厂商!您误会了,我说的令有其人。@xsser 收到厂商发送礼物的乌云消息却没见到礼物 逗俺们玩儿?而忽悠了白帽之后,却又在厂商活动里显示他们给白帽发礼物了。白帽没有点确认收到礼物的 不应该在厂商活动里显示。 说这些不是一定要什么礼物,礼物其实没什么价值,它主要还是在于对白帽子们肯定,谁又不差那点儿东西,所以不带这么忽悠人的,没发就是没发,不要提示白帽厂商给你送礼物了,然后却是个愚人的玩笑。 【请给予白帽们一定的尊重!】
-
2012-04-16 16:59 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
@Finger 目前由于这个是走线下的,无法在线上跟踪,我们会解决这个问题,解决方案是有专人负责和厂商及白帽子沟通来保证这个的正确性,目前这个功能基本是废弃的了
-
2012-04-16 18:15 |
Hxai11 ( 普通白帽子 | Rank:1137 漏洞数:218 | 于是我们奋力向前游,逆流而上的小舟,不停...)
@xsser @Finger 我已经被骗了好多好多次了。。
-
2012-04-16 19:05 |
水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )
-
2012-04-16 19:08 |
水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )
-
2012-04-17 08:17 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
-
2012-04-17 10:24 |
夜莺 ( 路人 | Rank:10 漏洞数:1 | C python)
-
2012-04-17 13:48 |
blue ( 普通白帽子 | Rank:779 漏洞数:70 | 我心中有猛虎,细嗅蔷薇。)
@Finger 白帽子没点确认收到礼物是不会显示在厂商活动里的,是不是误操作了?
-
2012-04-17 14:48 |
zeracker ( 核心白帽子 | Rank:1068 漏洞数:137 | 多乌云、多机会!微信公众号: id:a301zls ...)
@blue 就算没点确认收到,在厂家活动里,还是显示赠送礼物了。显示过一次,土豆的,很鸡肋。没要地址怎么送?------建议厂商短信索取地址后在显示索要地址。
-
2012-04-17 16:26 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
-
2012-04-17 16:29 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
-
2012-04-20 14:23 |
一刀终情 ( 普通白帽子 | Rank:156 漏洞数:28 | PKAV技术宅社区-安全爱好者)
@blue @zeracker @Finger 证明遇到tom一次,没要地址,显示在厂商活动里了,没有确认~@新浪送了一次,都没在厂商活动里登记~这个不能比啊
-
2012-04-23 14:06 |
Finger ( 普通白帽子 | Rank:777 漏洞数:95 | 最近有人冒充该账号行骗,任何自称Finger并...)
@xsser 厂商根本不拿这个“发礼物”这个功能当回事儿啊 一个厂商一天连着两个通知 都没要联系方式 发他妹的礼物了?2012-04-23 给 Finger 发送礼物 2012-04-23 给 Finger 发送礼物
-
2012-04-24 15:53 |
pfdz ( 实习白帽子 | Rank:99 漏洞数:13 | Stay hungry. Stay foolish.)
-
2012-04-24 16:22 |
水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )
-
2012-05-31 04:40 |
momo ( 实习白帽子 | Rank:91 漏洞数:24 | ★精华漏洞数:24 | WooYun认证√)
-
2012-05-31 18:55 |
水滴 ( 普通白帽子 | Rank:146 漏洞数:24 )