Xiuno BBS 4.0.4 后台 设置->基本设置-> 站点名称 过滤不严 存在xss漏洞。 站点名称处输入
xss payload "><svg/onload=alert(0)>.
保存设置,刷新页面,可以看到xss漏洞触发。
admin/route/setting.php第37-38行代码,修改替换。
$sitename = htmlspecialchars(param('sitename', ''), ENT_QUOTES); $sitebrief = htmlspecialchars(param('sitebrief', ''), ENT_QUOTES);
付费附件下载时将自动扣除对应金额,请确认后再下载。
我已经修了
您可以在 登录 or 注册 后,对此帖发表评论!
今日已有 2 位用户签到