起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

12
返回列表 发新帖
楼主: 梦冷亦寒

[结贴] XSS漏洞

[复制链接]

0

主题

4

帖子

6

积分

新手上路

Rank: 1

积分
6
QQ
发表于 2017-7-11 17:27:05 | 显示全部楼层
jishuang 发表于 2017-7-11 17:03
用datatables组件运行显示的会有XSS漏洞,发的压缩包有问题重新发一下

客户扫描的结果是:/UI2/system/service/common/getBusinessServer.j 文件存在问题,请见图。
但是我们发现服务器上/UI2/system/service/common/getBusinessServer.j文件的大小为0,没有任何内容。
datatables不知道和/UI2/system/service/common/getBusinessServer.j文件之间是不是有关系。
请问一下是因为/UI2/system/service/common/getBusinessServer.j为空导致的xss攻击风险吗?
datatable经测试下载没有问题。
回复 支持 反对

使用道具 举报

0

主题

4

帖子

6

积分

新手上路

Rank: 1

积分
6
QQ
发表于 2017-7-11 17:29:57 | 显示全部楼层
重新上传一个dataTables,之前同事发的好像是下载后不能解压。

dataTables.zip

8.27 KB, 下载次数: 57

回复 支持 反对

使用道具 举报

0

主题

4

帖子

6

积分

新手上路

Rank: 1

积分
6
QQ
发表于 2017-7-11 17:31:22 | 显示全部楼层
我重新上传后再下载下来,还是不能用,直接上传一个修改扩展名的文件吧。
回复 支持 反对

使用道具 举报

0

主题

4

帖子

6

积分

新手上路

Rank: 1

积分
6
QQ
发表于 2017-7-11 17:33:00 | 显示全部楼层
js还不能上传,重新压缩了一个,试试这个吧。

dataTables.js.rar

8.28 KB, 下载次数: 59

回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
36069
发表于 2017-7-12 09:30:35 | 显示全部楼层
这个跟dataTables无关
.j的漏洞的可以把
/UI2/portal/mobile/index.js
/UI2/portal/pc/index.js
/UI2/portal/pc3/index.js这三个文件中的window.__justep.directConnectBiz = true;注释掉,然后把/UI2/system/service/common/getBusinessServer.j和/UI2/system/service/common/dsrc/GetBusinessServer.java删除

压缩包还是有问题
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-11-26 07:26 , Processed in 0.060145 second(s), 25 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表