漏洞细节
国美旗下多边金都:http://www.multigold.com.cn/
下单时,多处都可以xss,如收货地址,发票抬头,订单备注,订单取消原因等。

最后订单备注成功打到管理员cookie。

成功登陆后台

本文披露了国美旗下多边金都网站存在的XSS漏洞详情,涉及收货地址、发票抬头等多个环节。通过订单备注成功获取管理员cookie,实现后台登录。详细分析及验证过程可见于水木社区的报告。
国美旗下多边金都:http://www.multigold.com.cn/
下单时,多处都可以xss,如收货地址,发票抬头,订单备注,订单取消原因等。

最后订单备注成功打到管理员cookie。

成功登陆后台

474
6584

被折叠的 条评论
为什么被折叠?