漏洞概要 关注数(24) 关注此漏洞
缺陷编号:
                
            漏洞标题:
                和讯网财经微博存储式XSS
            相关厂商:
                
            漏洞作者:
                
            提交时间:
                2014-03-05 17:44
            修复时间:
                2014-04-19 17:44
            公开时间:
                2014-04-19 17:44
            漏洞类型:
                xss跨站脚本攻击
            危害等级:
                高
            自评Rank:
                20
            漏洞状态:
                厂商已经确认
            漏洞来源:
            
                http://www.wooyun.org,如有疑问或需要帮助请联系 
                [email protected]
                
            
        Tags标签:
            
        分享漏洞:
            >
漏洞详情
披露状态:
									2014-03-05:	细节已通知厂商并且等待厂商处理中
									2014-03-05:	厂商已经确认,细节仅向厂商公开
									2014-03-15:	细节向核心白帽子及相关领域专家公开
									2014-03-25:	细节向普通白帽子公开
									2014-04-04:	细节向实习白帽子公开
									2014-04-19:	细节向公众公开
								
简要描述:
最近微博安全问题很火,弹窗证明,就不偷COOKIE了 
firefox + ie 均弹
详细说明:
[补充]
测试号:listnodeptr2@163.com 
pass : password123
或者你们注册一个也可,因为不注册看不到……
和讯财经微博 发布微博处 选择插入投票
 
 可以填写任意标签+恶意代码
 
 
弹窗了,本想尝试偷取cookie,但是由于微博是实名认证的,弹个无害的提示就算了
 
 
选中部分的img标签为弹窗代码所在  
漏洞证明:
修复方案:
转义html标签
版权声明:转载请注明来源 lxj616@乌云
>
漏洞回应
厂商回应:
危害等级:中
漏洞Rank:6
确认时间:2014-03-05 17:47
厂商回复:
谢谢
最新状态:
暂无

 
                 
                        


