通行证│用户名: 密码: 验证码: 验证码,看不清楚?请点击刷新验证码 爱心红客 电信网通铁通移动 在线
文章搜索:
热门搜索:红客 黑鹰 红客技术 安全动画 红客培训
首页 文章 软件 动画 资源 励志 论坛 邮箱 会员 军事 科技 博客 爱心红客 最近更新 800g资源
 业内新闻 漏洞公告 病毒公告 电脑知识 网络知识 菜鸟入门 攻防教程 黑客攻防 安全编程 工具使用 综合安全 个人安全 安全相关 Q Q安全 原创精华 红客人物 站内事件
您现在的位置: 爱国者安全网 >> 文章类 >> 红客教程 >> 网络攻防 >> 文章正文
图文详解 WINRAR的自解压跨站攻击漏洞
责任编辑:酷酷の鱼   更新日期:2008-6-23
 

来源:安全中国

听许多人说WINRAR自解压格式的文件在安装界面上可以跨站,笔者亲自测试了一下,这个不能单单说是跨站了,本来还以为是个新出的漏洞呢,原来是WINRAR的本身缺陷,在其界面上可以支持任何HTML代码。详细的,我们看下文。

    首先创建一个自解压格式的文件,来到下图的界面。


 
图1

    然后切换到“高级”这个选项卡。我们看到个“自解压选项”。

图2

    点击“自解压选项”来到如下图所示。


 
图3

    我们在“自解压文件窗口中显示的文本”下面输入最简单的跨站测试代码<script>alert(“哈哈”)</script>,点击确定创建文件就可以了。

    然后我们打开刚才创建的文件,看到了如下的结果。

图4

    弹出了跨站提示。

    我们把跨站代码换成<iframe 就更明显了。


 
图5

[1] [2] 下一页

  • 上一篇文章:
  • 下一篇文章:
  • 最近更新
    普通文章 认识黑客入侵的利器 嗅探软件逐个了解
    普通文章 Linux系统下文件的压缩、打包与解开介绍
    普通文章 巧招关闭NOD32自动更新 还原图标本色
    普通文章 Fedora 8安装realplayer实现网页播放rm
    推荐文章 让局域网摆脱困境 只需做几个小动作
    普通文章 巧论ARP攻击防制方法之虚虚实实
    普通文章 图文详解 WINRAR的自解压跨站攻击漏洞
    普通文章 Ghost有漏洞 镜像恢复需小心陷阱
    普通文章 卡巴斯基启动主动对抗敲诈病毒计划
    普通文章 雅虎发表声明 终止与微软所有谈判
    热门文章
    普通文章瑞星公司06月13日发布 每日计算机病毒及木马播报
    普通文章安全配置和维护Apache WEB Server
    推荐文章还我清净 三招两式抵制IE顽固病毒
    普通文章识破骗术:区别假冒腾讯网站
    普通文章高考结束 木马作者暑期放“毒”敛财
    普通文章欧美黑客欲借奥运会对中国发起攻击
    普通文章微软发布六月份安全补丁
    普通文章向盗版宣战 微软在美国14个州发起诉讼
    普通文章华军近期电脑病毒播报
    普通文章黑客攻破地震局网站后散布9级地震谣言
    精彩专题