当前位置: 首页 > news >正文

电商物流建设网站过程做网站要不要营业执照

电商物流建设网站过程,做网站要不要营业执照,东莞市外贸网站建设多少钱,c++手机编程软件0x00 前言 漏洞详情 版本16.7以前的Typora中的updater/update.html存在基于DOM的XSS#xff0c;可以通过加载定制的markdown文件实现任意javascript代码执行。 原理分析 漏洞触发点位于Typora的updater.html文件#xff0c;通过特定协议typora://即可访问#xff0c;同时… 0x00 前言 漏洞详情 版本16.7以前的Typora中的updater/update.html存在基于DOM的XSS可以通过加载定制的markdown文件实现任意javascript代码执行。 原理分析 漏洞触发点位于Typora的updater.html文件通过特定协议typora://即可访问同时该文件可以通过URL进行参数传递。update.html在Windows上的参考路径如下 file:///C:/Program%20Files/Typora/resources/updater/updater.html 查看update.html源码。HTML文件中的JavaScript代码会从当前URL的查询字符串中通过window.location.search提取名字为labels的参数值解码后用JSON解析。然后使用document.querySelector(“#sum”).innerText来修改id为sum的HTML元素内的文字内容将labels[4]和labels[5]中的特定部分插入其中。 同时使用document.querySelectorAll(“[data-label]”)找到所有data-label属性的HTML元素将它们的属性值作为labels数组的key进行查询并将查询到的value替换到innerHTML中的对应元素上。 此时我们注意到几个关键点 labels数组输入可控 labels数据的数据没有检查和过滤 labels数组中部分元素会被放到innerHTML的对应元素中去见图1 只有与data-label有关的元素会被放到labels数据组即只有前4个元素可行见图2 简言之如果存在一个满足上述条件的恶意JS代码被包含在labels数组中我们就可以实现恶意JS的远程执行。现在我们就可以构造payload了。 恶意payload如下 小tricks 此处使用reqnode(‘child_process’).exec()创建子进程执行指定命令其中reqnode是typora自行封装的require函数 https://github.com/typora/typora-issues/issues/2226 在实战利用中攻击者可以诱导用户打开恶意markdown文件或者从网站复制恶意文本到typora通过标签引用update.html实现远程的恶意JS加载。 漏洞复现 新建一个任意的文本文件名为poc.txt输入恶意payload。 ![在这里插入图片描述](https://img-blog.csdnimg.cn/5a0b5b83b14d48409507e31ab7d08c03.jpeg) 现在将poc.txt文件重命名为poc.md并使用typora打开![。](https://img-blog.csdnimg.cn/e6bc390073ee4646a5d8ae3276b23c15.jpeg) 演示版本为![在这里插入图片描述](https://img-blog.csdnimg.cn/a64dfd5cdc524af7aa540a13b7833123.jpeg) 原文地址: https://www.freebuf.com/vuls/377087.html
http://www.zqtcl.cn/news/843301/

相关文章:

  • 网站备案成功后wordpress文字加框
  • 中小企业怎么优化网站西安网站建设求职简历
  • 网站开发者模式怎么打开商城网站建设特点有哪些
  • 网站登录按纽是灰色的做网站的前途怎么样
  • 常州城乡建设局网站霸榜seo
  • 网站响应样式如何制作自己的公众号
  • 网站的友情连接怎么做免费收录链接网
  • 太原网站设计排名wordpress 设置语言
  • 南京模板建站定制网站网站单页面怎么做的
  • 宁夏住房建设厅网站石家庄最新今天消息
  • 写网站软件tomcat部署wordpress
  • 怎么做下载网站吗分析一个网站
  • 网站建设禁止谷歌收录的办法做挂网站
  • 佛山优化网站公司做购物网站需要多少钱
  • 山东网站建设维护营销型网站是什么样的
  • 长沙营销网站建设苏州风险区域最新
  • 个人网站百度推广收费wordpress发邮件慢
  • 三门峡网站设计wordpress 去掉功能
  • 网站小程序开发公司wordpress 用户授权
  • 做外贸的几个网站响应式网站wordpress摄影
  • 专业建设网站技术wordpress 虚拟资源
  • 广告网站设计哪家快网站建设外包包含内容
  • 网页游戏网站模板张家口住房和城乡建设部网站
  • 冀州建设局网站公司制作网站多少钱
  • 建设个招聘网站黄页88和58那个推广好
  • 如何设计一个漂亮的网站电商设计素材
  • 沈阳建设银行网站首页果冻影视传媒有限公司
  • 建设部网站有建筑施工分包网站规划设计方案
  • 网站wap怎么做郑州做网站华久科技
  • 哪里网站开发好姜堰网站定制