jymusic V2.0 前台XSS漏洞

JYmusic 是一款开源的跨平台音乐管理系统。

有着清新的界面和强大的功能。

jymusic界面

在2.0版本中发现了一个可以打管理员cookie的漏洞

利用条件

1.登录会员

2.认证音乐人

上传音乐时,抓包,修改name或者cover_url参数

值为:

XSS"><script>alert(document.cookie)</script>>

此时提交的音乐就会存储到数据库中,由于name和cover_url没有过滤,导致在后台管理员审核的时候会触发一个XSS

效果

后台审核处触发

如果通过审核了前台也会大面积触发


前台触发


前台触发

这个问题在V2.0以下版本都存在(目前所有版本通杀)

建议存在问题的站长及时修复。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • Spring Cloud为开发人员提供了快速构建分布式系统中一些常见模式的工具(例如配置管理,服务发现,断路器,智...
    卡卡罗2017阅读 135,147评论 19 139
  • 1、漏洞概述 XSS 是指攻击者在网页中嵌入客户端脚本,通常是 JavaScript 编写的恶意代码,当用户使 用...
    linkally阅读 1,723评论 2 10
  • 之前积累了XSS 有一段时间,因为目前开始了一件有趣的工程,需要整合非常多的知识,其中Web 安全这一块出现最多的...
    刀背藏身阅读 9,338评论 0 16
  • 从三月份找实习到现在,面了一些公司,挂了不少,但最终还是拿到小米、百度、阿里、京东、新浪、CVTE、乐视家的研发岗...
    时芥蓝阅读 42,395评论 11 349
  • HTTP cookie(也称为web cookie,网络cookie,浏览器cookie或者简称cookie)是网...
    留七七阅读 18,183评论 2 71