漏洞概要
关注数(24)
关注此漏洞
漏洞标题:雅虎的yimg.com两个flash跨站
提交时间:2012-06-20 12:27
修复时间:2012-06-25 12:27
公开时间:2012-06-25 12:27
漏洞类型:xss跨站脚本攻击
危害等级:中
自评Rank:10
漏洞状态:漏洞已经通知厂商但是厂商忽略漏洞
Tags标签:
无
漏洞详情
披露状态:
2012-06-20: 细节已通知厂商并且等待厂商处理中
2012-06-25: 厂商已经主动忽略漏洞,细节向公众公开
简要描述:
yimg两个flash过滤不严格,存在跨站,偶是来刷新rank滴!
详细说明:
漏洞证明:
修复方案:
漏洞回应
厂商回应:
危害等级:无影响厂商忽略
忽略时间:2012-06-25 12:27
厂商回复:
漏洞Rank:6 (WooYun评价)
最新状态:
暂无
漏洞评价:
评论
-
2012-06-20 13:05 |
wanglaojiu ( 普通白帽子 | Rank:168 漏洞数:39 | 道生一,一生二,二生三,三生万物,万物负...)
-
2012-06-20 13:16 |
king ( 路人 | Rank:15 漏洞数:2 | 喜爱安全,网络游戏安全应用漏洞挖掘)
-
2012-06-20 13:45 |
p.z ( 普通白帽子 | Rank:411 漏洞数:40 )
-
2012-06-20 13:50 |
beastk ( 实习白帽子 | Rank:50 漏洞数:11 | 一不小心高潮了)
-
2012-06-20 13:51 |
d4rkwind ( 路人 | Rank:8 漏洞数:2 | 关注web 安全,产品安全)
-
2012-06-20 14:04 |
wanglaojiu ( 普通白帽子 | Rank:168 漏洞数:39 | 道生一,一生二,二生三,三生万物,万物负...)
-
2012-06-20 14:37 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
@wanglaojiu 这种域名专门用来存静态文件的,得不到用户信息,做个URL跳转,到是可以的。。
-
2012-06-20 15:18 |
wanglaojiu ( 普通白帽子 | Rank:168 漏洞数:39 | 道生一,一生二,二生三,三生万物,万物负...)
@gainover 不加限制的跳转就会产生网马,而且雅虎自己白名单做到太随心。