貌似鸡肋,因为要造成XSS是需要有一定的权限,比如 论坛 的斑竹什么的,普通会员的话好像不行,因为存在XSS的地方是一个转账功能,而在此转账功能下面还有一个留言框,而造成XSS的就是这个留言框。此留言框未做任务过滤处理。经测试用一个有权限的帐号给一个普通帐号转账附带留言XSS.可成功获取cookie.
修复方案: 过滤处理~!!!!
查看更多关于Discuz! X2.5类似鸡肋存储Xss - 网站安全 - 自学php的详细内容...
声明:本文来自网络,不代表【好得很程序员自学网】立场,转载请注明出处:http://www.haodehen.cn/did13681