当前位置:WooYun >> 漏洞信息

漏洞概要 关注数(24) 关注此漏洞

缺陷编号:wooyun-2015-0113565

漏洞标题:某大型期刊采编系统写信功能存储型跨站#ke可打管理cookie

相关厂商:三才期刊

漏洞作者: 幻老头儿

提交时间:2015-05-12 11:42

修复时间:2015-08-13 18:38

公开时间:2015-08-13 18:38

漏洞类型:xss跨站脚本攻击

危害等级:高

自评Rank:15

漏洞状态:已交由第三方合作机构(cncert国家互联网应急中心)处理

漏洞来源: http://www.wooyun.org,如有疑问或需要帮助请联系 [email protected]

Tags标签:

4人收藏 收藏
分享漏洞:


漏洞详情

披露状态:

2015-05-12: 细节已通知厂商并且等待厂商处理中
2015-05-15: 厂商已经确认,细节仅向厂商公开
2015-05-18: 细节向第三方安全合作伙伴开放
2015-07-09: 细节向核心白帽子及相关领域专家公开
2015-07-19: 细节向普通白帽子公开
2015-07-29: 细节向实习白帽子公开
2015-08-13: 细节向公众公开

简要描述:

某大型期刊采编系统写信功能存储型跨站#ke可打管理cookie

详细说明:

三才期刊采编系统写信处,主题及正文存在存储型跨站
http://www.samsoncn.com/

漏洞证明:

注册用户后进入投稿系统
写信

1.png


主题及正文加入xss脚本,收件人写管理员

2.png


提交以后,xss脚本被解析

3.png


4.png


xss平台上可接收到管理员的cookie

5.png


国内多家高校及权威报刊受影响
写信地址:
Author/ZhZsendInfo.aspx?sid=
信件读取地址
manage/Readmessage.aspx?mid=
清华大学学报(自科版) 中国卫生经济
中国科技大学学报 中国药理学通报
西安交通大学学报(自科版) 中国医院管理
西安交通大学学报(医学版)  中国初级卫生保健
西安交通大学学报(社科版) 中华神经外科疾病研究
西安工业大学学报 中国修复重建外科杂志
哈尔滨工程大学学报 中国普外基础与临床杂志 
哈尔滨理工大学学报 中国呼吸与危重监护杂志
哈尔滨医科大学学报 中国胸心血管外科临床杂志 
中国安全生产科学技术 中国中医科学院中医药信息研究所
弹道学报 中国医学文摘-中医
中国病毒病杂志 国际中医中药杂志
中国预防兽医学报 中国卫生统计
黑龙江科技学院学报 创伤外科
黑龙江畜牧兽医 临床小儿外科
福州大学学报(自然版) 应用科技
东北林业大学学报  医学分子生物学
西北林学院学报   华西医学
南京林业大学学报(自科版) 心脏杂志
南京林业大学学报(人文版) 免疫学杂志
昆明理工大学学报(理工版) 生物医学工程学杂志
昆明理工大学学报(社科版) 现代检验医学杂志
深圳大学学报(理工版)  新疆农垦科技
上海海洋大学学报 复旦大学
浙江理工大学 郑州大学医学版
浙江教育学院 郑州大学工学版
浙江科技学院 燃烧科学与技术
浙江海洋学院学报 浙江水利水电专科学校学报
浙江海洋学院学报(人文社会版) 上海金融学院学报
浙江海洋学院学报(自然科学版) 江西理工大学学报
浙江水利科技 组织工程与重建外科杂志
苏州教育学院学报 浙江电力
苏州市职业大学学报  江西电力
杭州师范大学期刊中心 热力发电
杭州师范大学学报(社科版) 黑龙江电力
杭州师范大学学报(自科版) 内蒙古电力技术
健康研究 内蒙古大学学报(自然科学版)
美育学刊 内蒙古大学学报(社会科学版)
南京林业大学学报(自科版) 内蒙古财经学院学报
西南林学院 现代预防医学
中南林业科技大学学报 现代肿瘤医学
南方医科大学学报 爆破器材
大地构造与成矿学 陕西电力
路基工程 仪表技术与传感器
长安大学(交通运输工程学报) 石油钻采工艺
重庆师范大学学报(自学版) 石油钻探技术
四川师范大学学报(自科版) 石油机械
水文地质工程地质 焊管 
燕山大学学报  大庆石油地质与开发
燕山大学学报(哲社版) 断块油气田 
燕山大学学报(教学研究) 复杂油气藏
船舶与海洋工程学报 鱼雷技术
电机与控制学报 火炸药学报 
武汉工程大学学报 弹箭与制导学报
华中科技大学学报(医学版) 固体火箭技术
华中科技大学学报(英德文版) 宇航学报
山东体育学院学报 分子科学学报
山东体育科技 江苏广播电视大学学报
山东建筑大学学报 黄冈师范大学学报
解放军理工大学学报 邮电设计技术
解放军护理杂志 有色金属科学与工程
第四军医大学学报 探测与控制学报
第三军医大学学报 中国材料进展
医学研究生学报 轻合金加工技术
宁夏医科大学学报 森林工程
遵义医学院学报 中州煤炭
沈阳师范大学学报(自然版) 重型机械
沈阳师范大学学报(社科版) 情报杂志
沈阳大学学报 工商行政管理
应用力学学报 智能系统学报
智能系统学报 林业科技开发
湖南农业大学(社会科学版) 中华妇幼临床医学
岳阳职业技术学院学报 粮食加工
嘉兴学院学报 今传媒
柳州职业技术学院学报 当代经济科学
河南大学学报自科版 生物加工工程
心理学探新 东南大学学报
南京工业大学学报(自然科学版) 工业加热
南京工业大学学报(社会科学版) 介入放射学杂志
南京航空航天大学 实用放射学杂志
东华理工大学学报(社会科学版) 油气储运
东华理工大学学报期刊社 纯粹数学与应用数学
厦门理工学院学报 法律科学
安徽大学学报二合一 动物营养学报
安徽大学学报(哲学社会科学版) 野生动物
安徽大学学报(自然科学版) 工程管理学报
兰州理工大学学报 应用与环境生物学报
天津大学期刊中心 广西工学院学报
天津大学学报(自科版) 广西植物
天津大学学报(社科版) 宁夏医学杂志
中华脑科疾病与康复杂志 中药与临床
空间电子技术 贺州学院学报
安徽科技学院学报 淮南师范学院学报
灾害学 甘蔗糖业
南京农业大学学报 金融评论
南京理工大学学报 地球环境学报
镇江高专学报 牙体牙髓牙周病学杂志
中国临床神经外科杂志 内江师范学院学报(自然版)
中华脑科疾病与康复杂志(电子版) 内江师范学院学报(社科版)
内蒙古大学学报(哲学社会科学蒙古文版) 传染病信息
中国地震局 山地学报
世界地震工程 自然灾害学报
地震工程与工程震动 起重运输机械
石化与橡胶杂志社 东北师范大学学报(自然版)
现代中小学教育 东北师范大学学报(社科版)
高分子通报 南京工业职业技术学院学报
福建基础教育研究 中国微创外科杂志
中国航海 上海船舶运输科学研究所学报
厦门大学 水产养殖
西部中医药 中国中医骨伤科杂志
水产养殖 丝绸
石化技术与应用 合成橡胶工业
青岛大学医学院 齐鲁医学
铜仁学院学报 中医眼耳鼻喉杂志
内蒙古社会科学 有色金属设计
红外技术 西部林业科学
湖南城市学院学报 湖南城市学院学报(自然版)
新疆石油地质 重庆师范大学学报(社会科学版)
重庆师范大学学报期刊社 电力安全技术
南京师范大学学报(工程技术版) 南京师范大学学报(自然版)
南京师范大学社科版 防灾科技学院学报
湖北大学学报自科版 湖北大学学报社科版
石油工业技术监督 榆林学院学报
西安石油大学学报(社科版) 西安石油大学学报(自然版)
生物医学工程研究 西安理工大学学报
电力电容器与无功补偿 测井技术
高压电器 电瓷避雷器
长安大学学报(自然版) 南京林业大学学报(自科版)
江苏农业科学 中华肺部疾病杂志
广西林业科学 常熟理工大学学报
中国地质灾害与防治学报

修复方案:

过滤信件主题及正文敏感字符

版权声明:转载请注明来源 幻老头儿@乌云


漏洞回应

厂商回应:

危害等级:高

漏洞Rank:10

确认时间:2015-05-15 18:36

厂商回复:

CNVD未直接复现所述情况,已经由CNVD通过网站公开联系方式向软件生产厂商及赛尔教育通报。

最新状态:

暂无