【发布时间】:2012-01-11 18:10:25
【问题描述】:
在我的网站上运行 Acunetix 会显示以下严重漏洞
URL 编码的 GET 输入用户名设置为“ onmouseover=prompt(994492) bad=" 输入反映在双引号之间的标签元素内。
我试图弄清楚可以用这个做什么。我对编码相当陌生,正在寻找一些技巧。可以输入什么作为被视为恶意的用户名?输入的代码不会只在客户端PC上运行而不在服务器上运行吗?
例子?解决方案?抱歉,我只包含了我认为它所引用的内容。如果我的网站有被利用的危险,链接到我的网站不是很糟糕吗?
<form name="loginForm" action="LoginName.asp" method="post">
<fieldset>
<label for="username">User</label>
<input type="text" name="username" value=""/>
<label for="password">Password</label>
<input type="password" name="password"/>
</fieldset>
<input type="hidden" name="originalURL" value="">
<input type="submit" value="Login" class="form-btn" />
</form>
它似乎不喜欢用户名或 OriginalURL,并表示“恶意用户可能会将 JavaScript、VBScript、ActiveX、HTML 或 Flash 注入易受攻击的应用程序中,以欺骗用户以从他们那里收集数据。攻击者可以窃取session cookie 并接管帐户,冒充用户。也可以修改呈现给用户的页面内容。"
【问题讨论】:
-
请引用它抱怨的标记。
-
请编辑您的问题以添加指向该站点的链接和/或 HTML 相关部分的示例。
-
@dgvid:相关标记必须在问题中,而不仅仅是链接。更多:meta.stackexchange.com/questions/118392/…
标签: javascript login vbscript