V2EX = way to explore
V2EX 是一个关于分享和探索的地方
Sign Up Now
For Existing Member  Sign In
demo
V2EX  ›  问与答

百度 echarts 官网是临时工写的吗? XSS 漏洞呢!

  •  
  •   demo · Apr 21, 2017 · 4603 views
    This topic created in 3306 days ago, the information mentioned may be changed or developed.

    评论没做 XSS 过滤!!!

    评论没做 XSS 过滤!!!

    评论没做 XSS 过滤!!!

    进入 http://gallery.echartsjs.com 随便找个作品,点开评论,输入:

    <img src="xss!!" onerror="alert('xss!!!')">
    

    你会发现居然解析了!!

    图:

    Supplement 1  ·  Apr 21, 2017
    貌似已经不解析了,→_→ 毕竟这里是全球最大的工单系统。
    13 replies    2017-04-21 21:48:27 +08:00
    seancheer
        1
    seancheer  
       Apr 21, 2017
    这个太 6 了,完全是一点儿都没做。
    xuzywozz
        2
    xuzywozz  
       Apr 21, 2017
    果真是 2333
    FinnBai
        3
    FinnBai  
       Apr 21, 2017
    啧啧
    kxind
        4
    kxind  
       Apr 21, 2017 via iPhone
    去测试了波。。果然没做
    aheadlead
        5
    aheadlead  
       Apr 21, 2017
    Lihz
        6
    Lihz  
       Apr 21, 2017
    评论区已经被占了
    0915240
        7
    0915240  
       Apr 21, 2017
    @aheadlead 同被南京公安拦截
    H3x
        8
    H3x  
       Apr 21, 2017
    这明显是没做安全测试就上线了
    momocraft
        9
    momocraft  
       Apr 21, 2017
    gj
    LCD
        10
    LCD  
       Apr 21, 2017 via Android
    开门,收快递
    mengzx
        11
    mengzx  
       Apr 21, 2017 via Android
    已经没了
    phrack
        12
    phrack  
       Apr 21, 2017 via Android
    百度前端

    一堆的 xss
    iyaozhen
        13
    iyaozhen  
       Apr 21, 2017 via Android
    这就尴尬了。
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   843 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 104ms · UTC 20:50 · PVG 04:50 · LAX 13:50 · JFK 16:50
    ♥ Do have faith in what you're doing.