精誠資訊網站存在XSS安全漏洞

2008 年 04 月 24 日 – 19:17:18

精誠資訊網站被XSSed發現存在XSS(Cross-Site Scripting)安全漏洞,到目前為止,尚未修復。

跨站腳本攻擊(XSS):駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言,造成其他正常使用者在觀看網頁的同時,瀏覽器會主動下載並執行部份惡意的程式碼,或被暗地裡導入到惡意 的網站,而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能,加入許多允許使用者輸入字串的欄位,如:留言板、討論區、查詢欄位等;有 些互動的功能能將使用者輸入的字串存入後端資料庫,如果駭客輸入某些含有攻擊式的語言,一旦使用者進入此頁面時,因執行未預期的動作而將遭受某種程度的威 脅。

精誠資訊首頁:

測試語法,如下圖所示:

測試結果,如下圖所示:

注意:此資訊首先揭露於XSSed網站上,此文章之內容皆來自XSSed網站。

  1. “精誠資訊網站存在XSS安全漏洞” 目前有 15 迴響

  2. 不怎麼資安的資安主題館…XD

    By 資安主題館? on 2008 年 04 月 24 日 - 20:07:49

  3. 這樣誰敢把案子給一個自家網頁都被駭的公司呢
    虧他們還代理HP 的 web inspect的網站弱點掃描呢
    先拿去掃一掃自已的公司網頁吧!

    By mike on 2008 年 04 月 25 日 - 14:32:23

  4. 現在網站連不上了!可能在維修中吧!修完如果有需要協助測試的話,再說一聲吧!不花太多時間的話,我挺樂意幫忙的…:)

    另外回覆mike,web scanner的誤判跟漏判情形都不少,(XSS跟Blind SQL-inj最常見)有些弱點也無法偵測(Ex:商業邏輯漏洞)!更何況有些防禦設備會直接阻擋這些web scanner的偵測,所以囉!太依賴scanner也不是好事!甚至可能會讓管理者因此輕忽大意!忽略掉明顯的弱點或漏洞!

    還是要培養"真正"對資安有sense的工程師,對公司來說,才是最有效的幫助!

    By Roamer on 2008 年 04 月 25 日 - 17:03:11

  5. 我們是故意放出安全性漏洞,看看有誰能找到啊,
    所以證明大砲開講的人很厲害。
    哈哈

    By maryi on 2008 年 04 月 25 日 - 22:40:18

  6. 我們還留了三個漏洞,趕快再努力找出來吧。

    By maryi on 2008 年 04 月 25 日 - 22:41:43

  7. 回應maryi

    1.網站現在連不上如何測試?
    2.若是開放測試何必關閉網站進行維修呢?(還是被打掛了??)
    3.閣下如何證明您代表精誠?如果保證可以進行合法測試?

    綜合以上三點,總覺得有誘人犯罪之嫌…:p
    maryi大大就請別誤導大家了!

    ps.小弟不是大砲開講的人,只是個不務正業到處亂晃的roamer…

    By Roamer on 2008 年 04 月 25 日 - 23:29:34

  8. 正如Roamer所說的,您如何證明您是精誠的工程師呢?

    如果精誠資訊有誠意的話,可以在網站上公告,歡迎各方人馬對其旗下所有的網站進行測試皆不需要負法律責任,我想應該有很多人願意幫忙試囉!為了鼓勵大家,最好提供獎金,犒賞入侵成功的人或團體,以茲鼓勵。

    By Roger on 2008 年 04 月 25 日 - 23:49:50

  9. 1.我想maryi是除了在版上哈啦的之外,就是他也剩一張嘴..還留三個漏洞?maryi你的後門算進來了嗎?

    2.Roamer & Roger 你們二個也太認真以對了吧!

    By 天罣 on 2008 年 04 月 26 日 - 20:30:35

  10. 天罣大大

    因為我們真正要說話的對象並不是maryi阿…XD

    By Roamer on 2008 年 04 月 26 日 - 21:29:07

  11. Roamer大大
    要回答的也不會真出現的…^^

    By 天罣 on 2008 年 04 月 26 日 - 21:43:28

  12. 1.本想PO在爆料區的..想想還是繼續這個話題
    2.精誠資訊-恆逸資訊教育訓練中心Hxxp://edu.uuu.com.tw/class/class-list.asp存在XSS漏洞,可以試行alert("XSS")

    By 天罣 on 2008 年 04 月 28 日 - 14:25:48

  13. 台灣網站漏洞還真多,我以後可要小心點…

    By Roger on 2008 年 04 月 28 日 - 15:35:45

  14. 對啊,到處都是有漏洞的網站,以後還是不要上網好了。

    By yoir on 2008 年 04 月 28 日 - 23:10:40

  15. 冏rz…
    最近好像有人專門在測精誠阿…
    以前當IT時,他們來我們家推過產品,
    當時就告知過他們家業務有很多明顯的問題了,
    沒想到現在被越挖越多…= =
    (柿子挑軟的吃???)

    建議集團網站還是先乖乖作一次完整的檢測吧!!

    By Roamer on 2008 年 04 月 28 日 - 23:11:26

  16. 停了好久, 終於再出現了, 但是查 "xd" 還真的令人吃精^H驚…

    By 驚沉 on 2008 年 05 月 13 日 - 00:24:38

請在此留下您的意見