ERP审计系统存在跨站漏洞整改通知单
一、基本情况
漏洞分布:内网
漏洞级别:
漏洞类别:网页类
漏洞简述:ERP审计系统(http://ep.ah.sgcc.com.cn/irj/portal/)存在跨站漏洞,该漏洞可以导致恶意攻击者发送带有盗取cookie脚本的URL页面给被攻击者,被攻击者可以是普通用户或者网站管理员。一旦被攻击者点击该URL,则会将自己的cookie信息发送给攻击者,攻击者便可利用盗取的cookie模仿被攻击者登陆,而不需要通过认证。造成用户私密信息或者网站管理权限的泄漏。
二、问题描述
|
系统名称 |
所属单位 |
访问地址 |
测试工具 |
|
ERP审计系统 |
国网安徽省电力公司 |
手工测试 |
三、测试结果
通过手工测试找到含有跨站漏洞的页面:http://ep.ah.sgcc.com.cn/irj/portal/
攻击者通过脚本语句控制页面,当被攻击者浏览此页面时,便会触发攻击者的恶意脚本:
http://ep.ah.sgcc.com.cn/irj/portal/《/script》《script》alert(/xss/)《/script》
四、整改建议
在不影响网站程序正常运行的前提下,对用户输入的“javascript”、“”、“#”、“&”等字符进行过滤,并限制输入字符的长度,防范跨站漏洞,缺陷防护应包括部署分层安全措施、确保应用程序仅使用预期的数据、加固数据库服务器防止不恰当的访问数据。