百度 echarts 官网是临时工写的吗? XSS 漏洞呢!

2017-04-21 16:07:51 +08:00
 demo

评论没做 XSS 过滤!!!

评论没做 XSS 过滤!!!

评论没做 XSS 过滤!!!

进入 http://gallery.echartsjs.com 随便找个作品,点开评论,输入:

<img src="xss!!" onerror="alert('xss!!!')">

你会发现居然解析了!!

图:

4041 次点击
所在节点    问与答
13 条回复
seancheer
2017-04-21 16:41:04 +08:00
这个太 6 了,完全是一点儿都没做。
xuzywozz
2017-04-21 16:47:09 +08:00
果真是 2333
baiyi
2017-04-21 16:52:46 +08:00
啧啧
kxind
2017-04-21 16:54:41 +08:00
去测试了波。。果然没做
aheadlead
2017-04-21 17:10:52 +08:00
Lihz
2017-04-21 17:22:12 +08:00
评论区已经被占了
0915240
2017-04-21 17:37:00 +08:00
@aheadlead 同被南京公安拦截
H3x
2017-04-21 17:39:41 +08:00
这明显是没做安全测试就上线了
momocraft
2017-04-21 17:41:20 +08:00
gj
LCD
2017-04-21 17:48:17 +08:00
开门,收快递
mengzx
2017-04-21 18:00:49 +08:00
已经没了
phrack
2017-04-21 21:16:02 +08:00
百度前端

一堆的 xss
iyaozhen
2017-04-21 21:48:27 +08:00
这就尴尬了。

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/356454

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX