FineCms 5.0.10 api.php反射型XSS漏洞CVE-2017-11629

漏洞详情

dayrui FineCms 5.0.10通过ac=api&m=data2请求中的函数参数在controllers/api.php中具有跨站点脚本 (XSS)CVE-2017-11629
 


 

漏洞分析

文件/finecms/dayrui/controllers/api.phpline145-165 data2 函数

图片[1]-FineCms 5.0.10  api.php反射型XSS漏洞CVE-2017-11629-孤勇者社区

当函数不存在时,函数参数在没有任何验证、清理或输出编码的情况下输出到页面中。
 


 

漏洞复现

http://finecms.com/index.php?c=api&m=data2&function=<script>alert(1)</script>p&format=php

图片[2]-FineCms 5.0.10  api.php反射型XSS漏洞CVE-2017-11629-孤勇者社区
 

------本页内容已结束,喜欢请分享------

感谢您的来访,获取更多精彩文章请收藏本站。

© 版权声明
THE END
喜欢就支持一下吧
点赞13赞赏 分享
评论 共2条
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片
    • 头像后死0
    • 头像插角0