漏洞概要
关注数(24)
关注此漏洞
漏洞标题:新浪微博flash xss rookit (乌云峰会视频演示-0x04)
相关厂商:新浪
提交时间:2014-09-14 12:52
修复时间:2014-10-29 12:54
公开时间:2014-10-29 12:54
漏洞类型:xss跨站脚本攻击
危害等级:高
自评Rank:15
漏洞状态:厂商已经确认
Tags标签:
无
漏洞详情
披露状态:
2014-09-14: 细节已通知厂商并且等待厂商处理中
2014-09-16: 厂商已经确认,细节仅向厂商公开
2014-09-26: 细节向核心白帽子及相关领域专家公开
2014-10-06: 细节向普通白帽子公开
2014-10-16: 细节向实习白帽子公开
2014-10-29: 细节向公众公开
简要描述:
乌云峰会演示 0x04
详细说明:
1. 存在缺陷的文件为:http://js.t.sinajs.cn/t5/webim/swf/sync_storage.swf,该文件的addcallback添加的函数接口的返回值未经过滤,然后allowDomain允许一些白名单内的域名
2. 为了操作本地存储,我们需要首先找到一个白名单域内的XSS,比如 blog.sina.com.cn
3. 但是这个不一定好找,我们找到一个 qing.blog.sina.com.cn下的FLASH XSS
4. 接着利用新浪博客域下的文件,经常会有一句 document.domain="sina.com.cn"的特性。
我们将 http://qing.blog.sina.com.cn/blog/static/swf/markBlogUp.swf?onflashready=alert(1) 的域也设置到 document.domain='sina.com.cn'
然后即可同 blog.sina.com.cn下的 http://blog.sina.com.cn/main_v5/ria/blank2.html 文件进行交互操作。
5. 在blank2.html中调用 http://js.t.sinajs.cn/t5/webim/swf/sync_storage.swf 并对FLASH进行操作,利用代码如下:
6. 利用以上代码,构建恶意页面,用户访问后,打开新浪微博,即可执行 “恶意代码”。
漏洞证明:
见视频:
http://v.youku.com/v_show/id_XNzc5MTYxOTMy.html
密码:wooyunsummit
修复方案:
在保证业务不受影响的前提下,过滤addCallback所使用的FLASH函数的返回值中的 反斜线。如果可以,尽量可以使用正则,限定返回值内容只能为数字+字母。
版权声明:转载请注明来源 多多关照@乌云
漏洞回应
厂商回应:
危害等级:高
漏洞Rank:10
确认时间:2014-09-16 11:30
厂商回复:
需要用户点击,感谢关注新浪安全。
最新状态:
暂无
漏洞评价:
评论
-
2014-09-14 13:11 |
超威蓝猫 ( 核心白帽子 | Rank:1092 漏洞数:117 | STEAM_0:0:55968383)
-
2014-09-14 13:13 |
泳少 ( 普通白帽子 | Rank:231 漏洞数:79 | ★ 梦想这条路踏上了,跪着也要...)
-
2014-09-14 13:36 |
大大灰狼 ( 普通白帽子 | Rank:248 漏洞数:53 | Newbie)
-
2014-09-14 15:35 |
B1acken ( 普通白帽子 | Rank:174 漏洞数:56 | 渣渣)
-
2014-09-16 12:38 |
香草 ( 实习白帽子 | Rank:99 漏洞数:14 | javascript,xss,jsp、aspx)
-
2014-09-16 12:44 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
-
2014-09-16 12:46 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
你们新浪是哪些人在负责乌云上的漏洞啊。。。难道看到视频里要用户点一下链接,就叫“需要用户点击”?
-
2014-09-16 12:51 |
xsser ( 普通白帽子 | Rank:254 漏洞数:18 | 当我又回首一切,这个世界会好吗?)
-
2014-09-16 13:00 |
小火苗 ( 路人 | Rank:6 漏洞数:1 | 我是一只小火苗呀,春风吹又生呀...)
-
2014-09-16 13:05 |
孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)
-
2014-09-16 13:10 |
gainover ( 核心白帽子 | Rank:1710 漏洞数:93 | PKAV技术宅社区! -- gainover| 工具猫网络-...)
@孤独雪狼 生气倒不至于。。我也只是希望他们修复好漏洞,但是如果认为“需要用户点击”,意味着他们很可能没有把握到问题关键,只是简单的确认了漏洞存在。
-
2014-09-16 13:18 |
灰色轨迹 ( 实习白帽子 | Rank:75 漏洞数:21 | )
-
2014-09-16 13:26 |
孤独雪狼 ( 普通白帽子 | Rank:710 漏洞数:145 | 七夕手机被偷,这坑爹的七夕啊 。。。。)
@gainover 哈哈 他们这个乌云接口人好像没去参加峰会
-
2014-09-16 15:11 |
过客 ( 实习白帽子 | Rank:42 漏洞数:13 )
-
2014-09-16 15:50 |
铁汉 ( 路人 | Rank:12 漏洞数:6 | 向各种大神学习之)
-
2014-09-16 15:58 |
爱Gail ( 普通白帽子 | Rank:237 漏洞数:38 | 爱漏洞、爱编程、爱旅游、爱Gail)
-
2014-09-16 17:01 |
破锁 ( 路人 | Rank:23 漏洞数:6 )
-
2014-09-16 23:55 |
啊L川 ( 普通白帽子 | Rank:195 漏洞数:39 | 菜鸟 ,菜渣, 菜呀!)
-
2014-09-17 09:39 |
香草 ( 实习白帽子 | Rank:99 漏洞数:14 | javascript,xss,jsp、aspx)
-
2014-09-17 12:58 |
px1624 ( 普通白帽子 | Rank:1036 漏洞数:175 | px1624)
。。。。难道猪猪侠发新浪的漏洞是因为这个漏洞厂商的回复么。。
-
2014-09-19 14:05 |
浮萍 ( 普通白帽子 | Rank:555 漏洞数:118 | 默默潜水)
-
2014-10-29 13:07 |
Mody ( 普通白帽子 | Rank:110 漏洞数:27 | "><img src=x onerror=alert(1);> <img s...)
-
2014-10-29 13:30 |
龍 、 ( 普通白帽子 | Rank:398 漏洞数:135 | 你若安好 我就是晴天)
-
2014-12-05 11:52 |
夏殇 ( 路人 | Rank:30 漏洞数:21 | 不忘初心,方得始终。)