当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

优酷SWF未清理参数,参数注入导致恶意弹窗

时间:2013/4/19 12:09:00 作者:平凡之路 来源:xuhantao.com 浏览:

此FLash接受imglogo参数作为图片地址
 
 
 
 



 
 
未检查该参数的有效性即加载该图片
 
 


 
因此,当imglogo参数指向一个恶意的flash时(比如:乱弹窗的swf),恶意flash也被正常加载,最终地址类似如下:
?VideoIDS=XMzU2MDk0MDQ0&winType=BDskin&embedid=MTI1LjExOS4xNTMuNDQCODkwMjM1MTECAg%3D%3D&wd=&partnerid=XOTcy&&imglogo=http://localhost:8080/flashsec/redirect_evil_url.swf




 
 
修复方案:
 
清理所有传入参数,对所有参数执行初始化操作。
 
作者 无厘头
,涛涛电脑知识网,涛涛电脑知识网

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1