<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>OrzDream &#187; Bug</title>
	<atom:link href="http://orzdream.com/tag/bug/feed/" rel="self" type="application/rss+xml" />
	<link>http://orzdream.com</link>
	<description>冏一个世界 冏一个梦想 Orz World Orz Dream</description>
	<lastBuildDate>Sat, 24 Jul 2010 04:18:08 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0</generator>
		<item>
		<title>对RSS阅读器的跨站漏洞简单分析之抓虾篇</title>
		<link>http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/</link>
		<comments>http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/#comments</comments>
		<pubDate>Sun, 14 Sep 2008 04:34:17 +0000</pubDate>
		<dc:creator>NetPuter</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[RSS]]></category>
		<category><![CDATA[Web2.0]]></category>
		<category><![CDATA[抓虾]]></category>

		<guid isPermaLink="false">http://orzdream.com/?p=99</guid>
		<description><![CDATA[本文仅限技术交流，请勿用于非法用途。 本系列分为两部分，第一部分关于鲜果，第二部分关于抓虾。欢迎留下评论参与讨论。 在上一篇文章，NetPuter对鲜果RSS阅读器的跨站漏洞简单分析，现在我们来看看另一款比较流行的RSS阅读器——抓虾。 零、目录 对RSS阅读器的跨站漏洞简单分析之鲜果篇 对RSS阅读器的跨站漏洞简单分析之抓虾篇(You Are Here) 一、介绍 什么是跨站漏洞？跨站漏洞是由于程序员在编写程序时对一些变量没有做充分的过滤，直接把用户提交的数据送到SQL语句里执行，这样导致用户可以提交一些特意构造的语句 一般都是带有像JavaScript等这类脚本代码。在这基础上，黑客利用跨站漏洞输入恶意的脚本代码，当恶意的代码被执行后就形成了所谓的跨站攻击。 二、发现 在上一篇文章《对RSS阅读器的跨站漏洞简单分析之鲜果篇》，我们所利用的地方是鲜果热文和博客榜的搜索框，同样，看看抓虾有没有这个漏洞。 三、测试 按照《对RSS阅读器的跨站漏洞简单分析之鲜果篇》的步骤，首先用一段常用的跨站测试代码。 &#60;script&#62;alert(&#34;http://OrzDream.Cn/&#34;)&#60;/script&#62; 显示的结果： 结果和鲜果一样，没有什么异常。 现在来测试那段让鲜果惨遭毒手的跨站代码（因为空间不允许，这里就不贴出来了）。 四、分析 同样，抓虾已经出现了跨站漏洞了，而且，搜索是通过POST提交数据的，可以在地址栏直接显示，更容易被坏人利用。至于该怎么利用，也不在本文讨论范畴了。 五、总结 RSS阅读器发展到现在，已不再是当初的纯阅读器了。许多新功能增加了我们的体验，我们可以很方便的在博客榜看哪些Blog比较受人欢迎，在热文看哪些文章比较受人青睐，而搜索更是一个不可或缺的功能。说到这里，让我们看看现在的互联网，也不是很安全，每天都有坏人利用一些漏洞对网站进行攻击，对用户进行欺骗。RSS本来就是一种信息聚合的方式，有的信息很有价值，也有的鱼目混珍。通过本系列文章介绍的漏洞，坏人可以轻松利用“http://re.xianguo.com/search?keyword=OrzDream”这类地址进行构造以达到他们的目的。因此，我们需要提高自己的安全警惕，注意防范。 本文仅限技术交流，请勿用于非法用途。 PS：感觉又写得很乱，很杂…… 对RSS阅读器的跨站漏洞简单分析之鲜果篇 (14)一个鲜果粉丝眼中的 Beta 版鲜果 (27)Merry Christmas &#8211; 鲜果工具箱的礼物 (21)20+很Amazing的RSS Feed ICONS（图标）分享 (32)原来鲜果也有墙 (28) © NetPuter for OrzDream, 2008. &#124; 查看原文 &#124; 发表评论 &#124; Follow @NetPuter Tags: Bug, Hack, RSS, Web2.0, [...]]]></description>
			<content:encoded><![CDATA[<p><strong>本文仅限技术交流，请勿用于非法用途。</strong></p>
<p>本系列分为两部分，第一部分关于鲜果，第二部分关于抓虾。欢迎留下评论参与讨论。</p>
<p>在上一篇文章，NetPuter<a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">对鲜果RSS阅读器的跨站漏洞简单分析</a>，现在我们来看看另一款比较流行的RSS阅读器——抓虾。</p>
<h2>零、目录</h2>
<blockquote><ul>
<li><a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">对RSS阅读器的跨站漏洞简单分析之鲜果篇</a></li>
<li><a href="http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/">对RSS阅读器的跨站漏洞简单分析之抓虾篇(You Are Here)</a></li>
</ul>
</blockquote>
<h2>一、介绍</h2>
<blockquote><p>什么是跨站漏洞？跨站漏洞是由于程序员在编写程序时对一些变量没有做充分的过滤，直接把用户提交的数据送到SQL语句里执行，这样导致用户可以提交一些特意构造的语句 一般都是带有像JavaScript等这类脚本代码。在这基础上，黑客利用跨站漏洞输入恶意的脚本代码，当恶意的代码被执行后就形成了所谓的跨站攻击。</p></blockquote>
<h2>二、发现</h2>
<blockquote><p>在上一篇文章《<a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">对RSS阅读器的跨站漏洞简单分析之鲜果篇</a>》，我们所利用的地方是鲜果热文和博客榜的搜索框，同样，看看抓虾有没有这个漏洞。</p></blockquote>
<h2>三、测试</h2>
<blockquote><p>按照《<a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">对RSS阅读器的跨站漏洞简单分析之鲜果篇</a>》的步骤，首先用一段常用的跨站测试代码。</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">&lt;script&gt;alert(&quot;http://OrzDream.Cn/&quot;)&lt;/script&gt;</pre></div></div>

<p>显示的结果：<br />
<a href="http://photie.com/photo/13660" title="zx01.jpg"><img src="http://photie.com/p/small/13660.jpg" title="zx01.jpg" border="0" /></a></p>
<p>结果和鲜果一样，没有什么异常。</p>
<p>现在来测试那段让鲜果惨遭毒手的跨站代码（因为空间不允许，这里就不贴出来了）。</p>
<p><a href="http://photie.com/photo/13661" title="zx02.jpg"><img src="http://photie.com/p/small/13661.jpg" title="zx02.jpg" border="0" /></a></p></blockquote>
<h2>四、分析</h2>
<blockquote><p>同样，抓虾已经出现了跨站漏洞了，而且，搜索是通过POST提交数据的，可以在地址栏直接显示，更容易被坏人利用。至于该怎么利用，也不在本文讨论范畴了。</p></blockquote>
<h2>五、总结</h2>
<blockquote><p>RSS阅读器发展到现在，已不再是当初的纯阅读器了。许多新功能增加了我们的体验，我们可以很方便的在博客榜看哪些Blog比较受人欢迎，在热文看哪些文章比较受人青睐，而搜索更是一个不可或缺的功能。说到这里，让我们看看现在的互联网，也不是很安全，每天都有坏人利用一些漏洞对网站进行攻击，对用户进行欺骗。RSS本来就是一种信息聚合的方式，有的信息很有价值，也有的鱼目混珍。通过本系列文章介绍的漏洞，坏人可以轻松利用“<strong>http://re.xianguo.com/search?keyword=OrzDream</strong>”这类地址进行构造以达到他们的目的。因此，我们需要提高自己的安全警惕，注意防范。</p></blockquote>
<p><strong>本文仅限技术交流，请勿用于非法用途。</strong></p>
<p>PS：感觉又写得很乱，很杂……</p>
<ul class="related_post"><li><a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/" title="对RSS阅读器的跨站漏洞简单分析之鲜果篇">对RSS阅读器的跨站漏洞简单分析之鲜果篇</a> (14)</li><li><a href="http://orzdream.com/2009/01/xianguo-beta-in-my-eyes/" title="一个鲜果粉丝眼中的 Beta 版鲜果">一个鲜果粉丝眼中的 Beta 版鲜果</a> (27)</li><li><a href="http://orzdream.com/2008/12/merry-christmas/" title="Merry Christmas &#8211; 鲜果工具箱的礼物">Merry Christmas &#8211; 鲜果工具箱的礼物</a> (21)</li><li><a href="http://orzdream.com/2008/12/22-amazing-styles-of-rss-feed-icons/" title="20+很Amazing的RSS Feed ICONS（图标）分享">20+很Amazing的RSS Feed ICONS（图标）分享</a> (32)</li><li><a href="http://orzdream.com/2008/10/xianguo-wall/" title="原来鲜果也有墙">原来鲜果也有墙</a> (28)</li></ul><hr />
<p><small>© NetPuter for <a href="http://orzdream.com">OrzDream</a>, 2008. |
<a href="http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/">查看原文</a> |
<a href="http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/#comments">发表评论</a> | 
<a href="https://twitter.com/netputer">Follow @NetPuter</a>
<br/>
Tags: <a href="http://orzdream.com/tag/bug/" rel="tag">Bug</a>, <a href="http://orzdream.com/tag/hack/" rel="tag">Hack</a>, <a href="http://orzdream.com/tag/rss/" rel="tag">RSS</a>, <a href="http://orzdream.com/tag/web20/" rel="tag">Web2.0</a>, <a href="http://orzdream.com/tag/%e6%8a%93%e8%99%be/" rel="tag">抓虾</a><br/>
</small>]]></content:encoded>
			<wfw:commentRss>http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/feed/</wfw:commentRss>
		<slash:comments>20</slash:comments>
		</item>
		<item>
		<title>对RSS阅读器的跨站漏洞简单分析之鲜果篇</title>
		<link>http://orzdream.com/2008/09/rss-reader-xss-xianguo/</link>
		<comments>http://orzdream.com/2008/09/rss-reader-xss-xianguo/#comments</comments>
		<pubDate>Sun, 14 Sep 2008 03:08:13 +0000</pubDate>
		<dc:creator>NetPuter</dc:creator>
				<category><![CDATA[Internet]]></category>
		<category><![CDATA[Bug]]></category>
		<category><![CDATA[Hack]]></category>
		<category><![CDATA[RSS]]></category>
		<category><![CDATA[Web2.0]]></category>
		<category><![CDATA[鲜果]]></category>

		<guid isPermaLink="false">http://orzdream.com/?p=98</guid>
		<description><![CDATA[本文仅限技术交流，请勿用于非法用途。 NetPuter曾经学过一段时间黑客技术，包括木马、入侵、利用、编程等等。当然咯，不是拿来做恶的啦，主要是想了解技术和防身用的。其间有了解过跨站漏洞，貌似现在很多站（大到百度搜狗，小到一些CMS和Blog程序）都有这个漏洞。前晚突然发现了鲜果也好像有这个漏洞！而且还不只一处！更不只一个！ 本系列分为两部分，第一部分关于鲜果，第二部分关于抓虾。欢迎留下评论参与讨论。 零、目录 对RSS阅读器的跨站漏洞简单分析之鲜果篇(You Are Here) 对RSS阅读器的跨站漏洞简单分析之抓虾篇 一、介绍 什么是跨站漏洞？跨站漏洞是由于程序员在编写程序时对一些变量没有做充分的过滤，直接把用户提交的数据送到SQL语句里执行，这样导致用户可以提交一些特意构造的语句 一般都是带有像JavaScript等这类脚本代码。在这基础上，黑客利用跨站漏洞输入恶意的脚本代码，当恶意的代码被执行后就形成了所谓的跨站攻击。 二、发现 前晚发现的是，如果文章标题中含有HTML代码，将会直接在鲜果热文中直接执行该HTML代码。发现后，马上写信告知果果，今天我再测试了下一些HTML标签，发现已经失效了。看来鲜果的响应真快，况且今天还是周六，中秋假期期间，而鲜果的工作人员们还在工作，在这里我代表CCAV，MAV，国际奥组委……表示感谢！ 但是，就在我测试HTML标签对文章标题有没有影响时，旁边的搜索引起了我的注意——没错，就是跨站！类似的搜索框在鲜果中有2处：鲜果热文和博客榜。 三、测试 废话不多说，首先用一段常用的跨站测试代码。 &#60;script&#62;alert(&#34;http://OrzDream.Cn/&#34;)&#60;/script&#62; 显示的结果： 根据搜索框里的结果我们可以看出来，鲜果把"改成了\"。那么我们就用一段不需要”"“的跨站代码（因为空间不允许，这里就不贴出来了）。 四、分析 到这里，鲜果热文已经出现了跨站漏洞了（经测试，博客榜也有此漏洞）。鲜果仅仅过滤了"是微不足道的。而且，搜索是通过POST提交数据的，可以在地址栏直接显示，更容易被坏人利用。至于该怎么利用，就不在本文讨论范畴了。 本文仅限技术交流，请勿用于非法用途。 对RSS阅读器的跨站漏洞简单分析之抓虾篇 (20)原来鲜果也有墙 (28)让你家马桶更加舒服——增强Maxthon2的Feed订阅功能! (0)一个鲜果粉丝眼中的 Beta 版鲜果 (27)Merry Christmas &#8211; 鲜果工具箱的礼物 (21) © NetPuter for OrzDream, 2008. &#124; 查看原文 &#124; 发表评论 &#124; Follow @NetPuter Tags: Bug, Hack, RSS, Web2.0, 鲜果]]></description>
			<content:encoded><![CDATA[<p><strong>本文仅限技术交流，请勿用于非法用途。</strong></p>
<p>NetPuter曾经学过一段时间黑客技术，包括木马、入侵、利用、编程等等。当然咯，不是拿来做恶的啦，主要是想了解技术和防身用的。其间有了解过跨站漏洞，貌似现在很多站（大到百度搜狗，小到一些CMS和Blog程序）都有这个漏洞。前晚突然发现了鲜果也好像有这个漏洞！而且还不只一处！更不只一个！</p>
<p>本系列分为两部分，第一部分关于鲜果，第二部分关于抓虾。欢迎留下评论参与讨论。</p>
<h2>零、目录</h2>
<blockquote><ul>
<li><a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">对RSS阅读器的跨站漏洞简单分析之鲜果篇</a>(You Are Here)</li>
<li><a href="http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/">对RSS阅读器的跨站漏洞简单分析之抓虾篇</a></li>
</ul>
</blockquote>
<h2>一、介绍</h2>
<blockquote><p>什么是跨站漏洞？跨站漏洞是由于程序员在编写程序时对一些变量没有做充分的过滤，直接把用户提交的数据送到SQL语句里执行，这样导致用户可以提交一些特意构造的语句 一般都是带有像JavaScript等这类脚本代码。在这基础上，黑客利用跨站漏洞输入恶意的脚本代码，当恶意的代码被执行后就形成了所谓的跨站攻击。</p></blockquote>
<h2>二、发现</h2>
<blockquote><p>前晚发现的是，<strong>如果文章标题中含有HTML代码，将会直接在鲜果热文中直接执行该HTML代码。</strong>发现后，马上写信告知果果，今天我再测试了下一些HTML标签，发现已经失效了。看来鲜果的响应真快，况且今天还是周六，中秋假期期间，而鲜果的工作人员们还在工作，在这里我代表CCAV，MAV，国际奥组委……表示感谢！</p>
<p>但是，就在我测试HTML标签对文章标题有没有影响时，旁边的搜索引起了我的注意——没错，就是跨站！类似的搜索框在鲜果中有2处：<a href="http://re.xianguo.com/">鲜果热文</a>和<a href="http://bang.xianguo.com/">博客榜</a>。</p></blockquote>
<h2>三、测试</h2>
<blockquote><p>废话不多说，首先用一段常用的跨站测试代码。</p>

<div class="wp_syntax"><div class="code"><pre class="html" style="font-family:monospace;">&lt;script&gt;alert(&quot;http://OrzDream.Cn/&quot;)&lt;/script&gt;</pre></div></div>

<p>显示的结果：<br />
<a href="http://photie.com/photo/13657" title="rw01.jpg"><img src="http://photie.com/p/small/13657.jpg" title="rw01.jpg" border="0" /></a></p>
<p>根据搜索框里的结果我们可以看出来，鲜果把<strong>"</strong>改成了<strong>\"</strong>。那么我们就用一段不需要”"“的跨站代码（因为空间不允许，这里就不贴出来了）。</p>
<p><a href="http://photie.com/photo/13654" title="rw02.jpg"><img src="http://photie.com/p/small/13654.jpg" title="rw02.jpg" border="0" /></a></p></blockquote>
<h2>四、分析</h2>
<blockquote><p>到这里，鲜果热文已经出现了跨站漏洞了（经测试，博客榜也有此漏洞）。鲜果仅仅过滤了<strong>"</strong>是微不足道的。而且，搜索是通过POST提交数据的，可以在地址栏直接显示，更容易被坏人利用。至于该怎么利用，就不在本文讨论范畴了。</p></blockquote>
<p><strong>本文仅限技术交流，请勿用于非法用途。</strong></p>
<ul class="related_post"><li><a href="http://orzdream.com/2008/09/rss-reader-xss-zhuaxia/" title="对RSS阅读器的跨站漏洞简单分析之抓虾篇">对RSS阅读器的跨站漏洞简单分析之抓虾篇</a> (20)</li><li><a href="http://orzdream.com/2008/10/xianguo-wall/" title="原来鲜果也有墙">原来鲜果也有墙</a> (28)</li><li><a href="http://orzdream.com/2008/08/maxthon2-feed-powerful/" title="让你家马桶更加舒服——增强Maxthon2的Feed订阅功能!">让你家马桶更加舒服——增强Maxthon2的Feed订阅功能!</a> (0)</li><li><a href="http://orzdream.com/2009/01/xianguo-beta-in-my-eyes/" title="一个鲜果粉丝眼中的 Beta 版鲜果">一个鲜果粉丝眼中的 Beta 版鲜果</a> (27)</li><li><a href="http://orzdream.com/2008/12/merry-christmas/" title="Merry Christmas &#8211; 鲜果工具箱的礼物">Merry Christmas &#8211; 鲜果工具箱的礼物</a> (21)</li></ul><hr />
<p><small>© NetPuter for <a href="http://orzdream.com">OrzDream</a>, 2008. |
<a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/">查看原文</a> |
<a href="http://orzdream.com/2008/09/rss-reader-xss-xianguo/#comments">发表评论</a> | 
<a href="https://twitter.com/netputer">Follow @NetPuter</a>
<br/>
Tags: <a href="http://orzdream.com/tag/bug/" rel="tag">Bug</a>, <a href="http://orzdream.com/tag/hack/" rel="tag">Hack</a>, <a href="http://orzdream.com/tag/rss/" rel="tag">RSS</a>, <a href="http://orzdream.com/tag/web20/" rel="tag">Web2.0</a>, <a href="http://orzdream.com/tag/%e9%b2%9c%e6%9e%9c/" rel="tag">鲜果</a><br/>
</small>]]></content:encoded>
			<wfw:commentRss>http://orzdream.com/2008/09/rss-reader-xss-xianguo/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
	</channel>
</rss>
