S书W经
Blog首页
|
我的首页
我的文章
|
我的像册
|
我的圈子
|
后台管理
|
给我留言
|
聚合
当前位置:
首页
-S书W经->文章内容
好玩的工商银行网站
评论数(
)
阅读次数(
155
)发布时间:2006-12-31 3:16
近几天流传一个工商银行的趣味后门:
http://www.icbc.com.cn/news/hotspot.jsp?column=hello,easyjf
或者
http://www.icbc.com.cn/news/hotspot.jsp?column=easyjf祝
你新年快乐
这样就直接将输入的参数显示到了页面之上
如果在参数中加入了HTML代码,就可以进行钓鱼式攻击了,比如
http://www.icbc.com.cn/news/hotspot.jsp?column=<a href="http://www.easyjf.com" target="_blank">hello,easyjf</a
>
然后进一步做了测试,我直接在
http://www.icbc.com.cn/news/hotspot.jsp?column
=
后面输入了JSP代码,他们简单进行了过滤,无法执行,将<%和%>做了过滤,不过我想了个好办法,简单对JSP的执行方式代码做了变形处理,对JSP语句也做了处理(怎么样的处理方式要等这个漏洞修复后我会公布),然后成功运行了,不过再没做进一步的提权测试,希望工商银行采取措施,否则一个趣味后门变成一个真正的后门了.
【
评论
】 【
加入收藏
】 【
推荐给朋友
】 【字体:
大
中
小
】 【
关闭
】
Aboutus
|
联系我们
|
程序开发
|
网站地图
|
留言板
Copyright (C) 2005 EasyJF.com, All Rights Reserved
版权所有 简易java框架网
渝ICP备06004507
如有意见请与我们联系 Powered by EasyJFramework