受影响系统:
调用以下内核解析RSS的RSS阅读器:
INTERNET EXPLORER ver<= IE7 (其他版本未经测试,估计也有)
OPERA ver <=9.52
以下阅读器出现漏洞:
新浪点点通1.1.0.8 目前最高
周博通4.0(28031409) 目前最高
遨游2.1.4.443(目前最高) RSS侧边栏
。。。不再一一列举。
不受影响系统:
GOOGLE的RSS reader,因为这个RSS阅读器没有调用IE的内核去解析,而是自己解析后输出为html。
描述:
IE和OPERA对RSS中下的标签内容,解析过程如下:
首先使用HTML编码对内容解密(例:‘<’解析为‘<’),之后执行其中HTML代码。
这种解析方式导致一些RSS阅读工具对此过滤不严,出现XSS漏洞。
<来源:kxlzx (kxlzx@xiaotou.org) http://www.inbreak.net/ >
测试方法:
在标签的内容中输入HTML编码后的JS代码,例如:
rss.xml代码
kxlzx.xsl代码

Link to
A message from the feed publisher:
演示地址:
http://www.inbreak.net/kxlzxtest/rss8.xml
使用RSS阅读器订阅此地址。
建议:
没啥建议,祈祷RSS阅读器厂商升级好了。
链接:http://www.inbreak.net/?action=show&id=132 相关日志利用 Linux 内核的多个安全漏洞获得 root 权限
普通用户通过udev漏洞提升到root权限
Windows下MS08-067.exe
python版MS08-067漏洞检测工具
转载请注明:爱开源 » 多款RSS阅读器出现XSS漏洞