最新消息:

多款RSS阅读器出现XSS漏洞

网络安全 admin 1浏览

受影响系统:

调用以下内核解析RSS的RSS阅读器:

INTERNET EXPLORER ver<= IE7 (其他版本未经测试,估计也有)

OPERA ver <=9.52

以下阅读器出现漏洞:

新浪点点通1.1.0.8 目前最高

周博通4.0(28031409) 目前最高

遨游2.1.4.443(目前最高) RSS侧边栏

。。。不再一一列举。

不受影响系统:

GOOGLE的RSS reader,因为这个RSS阅读器没有调用IE的内核去解析,而是自己解析后输出为html。

描述:

IE和OPERA对RSS中下的标签内容,解析过程如下:

首先使用HTML编码对内容解密(例:‘<’解析为‘<’),之后执行其中HTML代码。

这种解析方式导致一些RSS阅读工具对此过滤不严,出现XSS漏洞。

<来源:kxlzx (kxlzx@xiaotou.org) http://www.inbreak.net/ >

测试方法:
在标签的内容中输入HTML编码后的JS代码,例如:
rss.xml代码



Mon, 26 Oct 2008 10:36:52 +0800
hacked by kxlzx
hacked by kxlzx

hacked by kxlzx title

test all

http://www.inbreak.net/
<script>alert(‘xss’);</script> Mon, 27 Oct 2008 09:34:54 +0800


kxlzx.xsl代码




















  • Link to

    feedimage



    A message from the feed publisher:


















    演示地址:

    http://www.inbreak.net/kxlzxtest/rss8.xml

    使用RSS阅读器订阅此地址。

    建议:

    没啥建议,祈祷RSS阅读器厂商升级好了。

    链接:http://www.inbreak.net/?action=show&id=132 相关日志利用 Linux 内核的多个安全漏洞获得 root 权限
    普通用户通过udev漏洞提升到root权限
    Windows下MS08-067.exe
    python版MS08-067漏洞检测工具

    转载请注明:爱开源 » 多款RSS阅读器出现XSS漏洞