Vulnerability Detail Report
Vulnerability Overview
- ZDID: ZD-2018-00456
- Vendor: 豐譽貿易有限公司
- Title: 豐譽貿易有限公司公司反射型XSS漏洞
- Introduction: 反射型XSS漏洞
處理狀態
目前狀態
-
新提交
-
已審核
-
已通報
-
未回報修補狀況
-
未複測
-
公開
處理歷程
- 2018/04/12 00:56:00 : 新提交 (由 admin 更新此狀態)
- 2018/04/12 01:02:12 : 新提交 (由 admin 更新此狀態)
- 2018/04/12 20:57:11 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2018/04/15 21:35:01 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2018/04/15 21:35:02 : 審核完成 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2018/04/15 21:35:03 : 通報未回應 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2018/05/16 11:30:14 : 修補中 (由 HITCON ZeroDay 服務團隊 更新此狀態)
- 2018/06/12 03:00:08 : 公開 (由 HITCON ZeroDay 平台自動更新)
詳細資料
- ZDID:ZD-2018-00456
- 通報者:test123 (admin)
- 風險:低
- 類型:反射型跨站腳本攻擊 (Reflected Cross-Site Scripting)
參考資料
漏洞說明: OWASP - Cross-site Scripting (XSS)
https://www.owasp.org/index.php/Cross-site_Scripting_(XSS)
防護原則: OWASP - XSS (Cross Site Scripting) Prevention Cheat Sheet
https://www.owasp.org/index.php/XSS_(Cross_Site_Scripting)_Prevention_Cheat_Sheet
防禦繞過方式: OWASP - XSS Filter Evasion Cheat Sheet
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
相關網址
2.http://www.hongyugtc.com.tw/prodshow.asp?ProdId=PT009
敘述
該網站搜尋欄位 及頁面存在反射型XSS
可透過 <script>alert(document.cookie)</script>或 <svg/onload=alert(1)> 進行測試,即可彈窗。
例如於
http://www.hongyugtc.com.tw/search.asp ,搜尋欄位 輸入 <script>alert(document.cookie)</script> , 即彈窗顯示用戶cookie
或於網站URL輸入
http://www.hongyugtc.com.tw/prodshow.asp?ProdId=PT009<script>alert(document.cookie)</script>,即彈窗顯示用戶cookie
漏洞危害性雖影響不大,但依然有可能會被惡意人士拿來進行惡意攻擊,建議修補
修補建議
XSS跨站腳本攻擊(Cross-Site Scripting)
允許攻擊者將惡意代碼植入到提供給其它用戶使用的頁面中。不同於大多數攻擊(一般只涉及攻擊者和受害者),XSS涉及到三方,即攻擊者、客戶端與Web應用。 XSS的攻擊目標是為了盜取存儲在客戶端的cookie或者其他網站用於識別客戶端身份的敏感資訊。一旦獲取到合法用戶的資訊後,攻擊者甚至可以假冒合法用戶與網站進行交互。
Web應用未對使用者提交請求的資料做充分的檢查過濾,允許使用者在提交的資料中摻入HTML代碼(最主要的是“>”、“<”),並將未經轉義的惡意程式碼輸出到協力廠商用戶的流覽器解釋執行,是導致XSS漏洞的產生原因。
防範方法:
1.過濾特殊字元,例如 大於>、小於<、單引號'、雙引號"、左括號(、右括號) ,等等
2.使用XSS Filter
3.檢查頁面輸入數值
4.輸出頁面做Encoding檢查
5.使用白名單機制過濾,而不單只是黑名單
6.PHP使用htmlentities過濾字串
7..NET使用Microsoft Anti-XSS Library
8.OWASP Cross Site Scripting Prevention Cheat Sheet
以上方法僅提供參考,建議網管Google搜尋 XSS相關攻擊手法及防範。
建議網站全部只要是使用者(用戶)、管理員可輸入的欄位、搜尋欄位、網址等 都進行檢查 並防範XSS攻擊。