CNode

发现前端的textarea可以执行javascript脚本。

Hhuangdh3发布于14 年前最后回复14 年前10 回复7856 浏览0 收藏

刚才我试了一下发现可以在文章编辑中执行js脚本,发现介个东西有点危险,虽然俺们不会干那些黑客的事情!

<script>document.write("danhuang");</script>
查看回复

回复 (10)

J
jaicc#1·14 年前

弱弱的问下,过滤功能开了没???

J
jiyinyiyong#2·14 年前

论坛遇到过两个页面因为 HTML 没按 Markdown 标记结果运行了 <script> 挂掉的.. 提交到 issue 了, 挺危险的感觉

H
huangdh3#3·14 年前

这,赶紧把这个js执行删除~

N
narutolby#4·14 年前

这是xss漏洞,非常危险,可以获得用户的cookie

N
narutolby#5·14 年前

这是xss漏洞,非常危险,可以获得用户的cookie

P
peakzhuqq#6·14 年前

不好意思,我不知道怎么删除

H
huangdh3#7·14 年前
引用 peakzhuqq不好意思,我不知道怎么删除

旁边有一个删除按钮把那个回复删除了

H
huangdh3#8·14 年前
引用 narutolby这是xss漏洞,非常危险,可以获得用户的cookie

大家进入这个页面可以写一个update用户资料的js代码,每个用户一进入就可以把个人数据改个彻底~包括他的密码!

H
huangdh3#9·14 年前

@suqian 赶紧看下~

P
peakzhuqq#10·14 年前

已处理

参与回复
登录后即可参与回复。登录