起步软件技术论坛
搜索
 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 5569|回复: 5

[处理中3] 在 x5中如何处理 反射型跨站脚本

[复制链接]

20

主题

61

帖子

150

积分

初级会员

Rank: 2

积分
150
发表于 2018-9-20 17:25:52 | 显示全部楼层 |阅读模式
版本: BeX5V3.4 小版本号:
数据库: Oracle 服务器操作系统: Windows 应用服务器: Tomcat
客户端操作系统: Windows 7 浏览器: Chrome
服务端未对浏览器请求访问的URL做严格的敏感字符(或敏感代码)过滤,攻击者通过构造特殊的URL,可使返回的页面中含有特定的可执行代码

如何 对URL做特殊字符做过滤,如</>、”等,或对敏感代码做过滤,避免被攻击如“cookie”、“location”、“iframe”、“alert(”、“prompt(”、"confirm("、“</a>”、“<img”、"<script>"
示例如下:
http://localhost:8081/x5/UI2/v_50dc2a6536a14f4f97b4ad95eedb89f7l_zh_CNs_desktopd_pc/system/service/common/getBusinessServer.j?cur=<img src=a onerror=alert("XSS_2018-9-12")>
http://localhost:8081/x5/target/manager/process/report/mainActivity.w?language=<script>alert("XSS 2018-9-12")</script>



91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35915
发表于 2018-9-20 17:37:23 | 显示全部楼层
3.8版本中http://192.168.1.97:8080/x5/UI2/1.w?language=<script>alert("XSS 2018-9-12")</script>这样的url执行效果如下
url.png
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

61

帖子

150

积分

初级会员

Rank: 2

积分
150
 楼主| 发表于 2018-9-20 18:18:13 | 显示全部楼层
jishuang 发表于 2018-9-20 17:37
3.8版本中http://192.168.1.97:8080/x5/UI2/1.w?language=alert("XSS 2018-9-12")这样的url执行效果如下
...

现在不可能因为这个问题去升级,成本太大了,在现有版本能不能处理 我现在是v3.6版本的
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35915
发表于 2018-9-21 09:35:59 | 显示全部楼层
3.4版本中访问也是2楼的效果啊
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

20

主题

61

帖子

150

积分

初级会员

Rank: 2

积分
150
 楼主| 发表于 2018-9-21 09:50:59 | 显示全部楼层
本帖最后由 butone 于 2018-9-21 09:52 编辑
jishuang 发表于 2018-9-21 09:35
3.4版本中访问也是2楼的效果啊

我是3.6版本的,我觉得这个是不是和什么配置有关系,你那里配置了,所以不存在这个问题
QQ图片20180921095248.png
回复 支持 反对

使用道具 举报

91

主题

13万

帖子

3万

积分

管理员

Rank: 9Rank: 9Rank: 9

积分
35915
发表于 2018-9-21 11:31:57 | 显示全部楼层
替换一下runtime\UIServer\ error.jsp (2.37 KB, 下载次数: 75)
远程的联系方法QQ1392416607,添加好友时,需在备注里注明其论坛名字及ID,公司等信息
发远程时同时也发一下帖子地址,方便了解要解决的问题  WeX5教程  WeX5下载



如按照该方法解决,请及时跟帖,便于版主结贴
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

小黑屋|手机版|X3技术论坛|Justep Inc.    

GMT+8, 2024-4-24 15:44 , Processed in 0.075432 second(s), 27 queries .

Powered by Discuz! X3.4

© 2001-2013 Comsenz Inc.

快速回复 返回顶部 返回列表