涉及程序: PY-Livredor 描述: PY-Livredor 存在跨站脚步执行/脚本注入缺陷 详细: PY-Livredor 是一款利用PHP4和Mysql编写的小型guestbook。PY-Livredor 中存在跨站脚本执行缺陷,允许攻击者在guestbook和用户浏览器内注入攻击者站点提供的脚本代码。缺陷存在于信息置入页面中(index.php),例如: http:// /livredor/index.php 利用此缺陷,攻击者能输入精心构造的临时链接和/或其他恶意脚本,并在用户的浏览器上执行任意代码。 攻击方法: 示例代码: (利用用户的cookie打开一个窗口) (使用<>取代<>) 解决方案: 目前厂商未公布该缺陷补丁,请用户及时关注厂商站点: http://www.py-scripts.com