您现在的位置是:网站首页> 编程资料编程资料
phpinfo跨站脚本漏洞 _漏洞分析_网络安全_
2023-05-24
324人已围观
简介 phpinfo跨站脚本漏洞 _漏洞分析_网络安全_
漏洞说明:
php是一款被广泛使用的编程语言,可以被嵌套在html里用做web程序开发。phpinfo()是用来显示当前php环境的一个函数,许多站点和程序都会将phpinfo放在自己的站点上或者在程序里显示,但是phpinfo里存在一些安全问题,导致精心构造数据就可以产生一个跨站脚本漏洞,可以被用来进行攻击。
漏洞成因: phpinfo页面对输入的参数都做了详细的过滤,但是没有对输出的进行charset的指定,而在一些浏览器里如IE7里,你可以让它自动选择编码或者通过一个iframe页面给它指定编码,这样就可以饶过phpinfo的过滤而产生一个跨站脚本漏洞。
漏洞来源: http://www.80sec.com/release/phpinfo-xss.txt
漏洞利用: 利用代码如下:
php是一款被广泛使用的编程语言,可以被嵌套在html里用做web程序开发。phpinfo()是用来显示当前php环境的一个函数,许多站点和程序都会将phpinfo放在自己的站点上或者在程序里显示,但是phpinfo里存在一些安全问题,导致精心构造数据就可以产生一个跨站脚本漏洞,可以被用来进行攻击。
漏洞成因: phpinfo页面对输入的参数都做了详细的过滤,但是没有对输出的进行charset的指定,而在一些浏览器里如IE7里,你可以让它自动选择编码或者通过一个iframe页面给它指定编码,这样就可以饶过phpinfo的过滤而产生一个跨站脚本漏洞。
漏洞来源: http://www.80sec.com/release/phpinfo-xss.txt
漏洞利用: 利用代码如下:
相关内容
- Ghost有漏洞 镜像恢复需小心陷阱 _漏洞分析_网络安全_
- Yahoo! 统计功能跨站脚本漏洞 _漏洞分析_网络安全_
- 利用sohu网站URL跳转漏洞欺骗邮箱密码 _漏洞分析_网络安全_
- 小心字符集导致浏览器软件跨站脚本攻击 _漏洞分析_网络安全_
- Maxthon遨游浏览器多个高危0day _漏洞分析_网络安全_
- 360安全浏览器本地xss跨域漏洞 _漏洞分析_网络安全_
- 第三方浏览器安全警告 _漏洞分析_网络安全_
- 迅雷ActiveX控件远程代码执行漏洞 _漏洞分析_网络安全_
- php escapeshellcmd多字节编码漏洞解析及延伸 _漏洞分析_网络安全_
- Microsoft IE数据流处理远程代码执行漏洞(MS08-024) _漏洞分析_网络安全_
