Sap NetWeaver跨站漏洞

ERP审计系统存在跨站漏洞整改通知单

一、基本情况

漏洞分布:内网

漏洞级别:

漏洞类别:网页类

漏洞简述:ERP审计系统(http://ep.ah.sgcc.com.cn/irj/portal/)存在跨站漏洞,该漏洞可以导致恶意攻击者发送带有盗取cookie脚本的URL页面给被攻击者,被攻击者可以是普通用户或者网站管理员。一旦被攻击者点击该URL,则会将自己的cookie信息发送给攻击者,攻击者便可利用盗取的cookie模仿被攻击者登陆,而不需要通过认证。造成用户私密信息或者网站管理权限的泄漏。

二、问题描述

系统名称

所属单位

访问地址

测试工具

ERP审计系统

国网安徽省电力公司

http://ep.ah.sgcc.com.cn/irj/portal/

手工测试

三、测试结果

通过手工测试找到含有跨站漏洞的页面:http://ep.ah.sgcc.com.cn/irj/portal/

攻击者通过脚本语句控制页面,当被攻击者浏览此页面时,便会触发攻击者的恶意脚本:

http://ep.ah.sgcc.com.cn/irj/portal/《/script》《script》alert(/xss/)《/script》


四、整改建议

在不影响网站程序正常运行的前提下,对用户输入的“javascript”、“”、“#”、“&”等字符进行过滤,并限制输入字符的长度,防范跨站漏洞,缺陷防护应包括部署分层安全措施、确保应用程序仅使用预期的数据、加固数据库服务器防止不恰当的访问数据。
请使用浏览器的分享功能分享到微信等