当前位置: 首页 > news >正文

SIAKAD STEKOM登录页面存储型XSS漏洞分析

SIAKAD STEKOM - 存储型XSS漏洞(登录页面)

风险等级:

本地:

远程:

CVE:

CWE: CWE-79

Dork: site:siakad2 inurl:login

漏洞信息

漏洞标题: SIAKAD STEKOM - 页脚存储型XSS漏洞
日期: 2025-05-22
漏洞作者: 6ickzone (6ickzone@proton.me)
厂商主页: https://www.stekom.ac.id/
软件链接: https://siakad2.stekom.ac.id/loginsiakad/login
分类: Web应用
CVE:
CWE: CWE-79

漏洞描述

在SIAKAD STEKOM的登录页面(https://siakad2.stekom.ac.id/loginsiakad/login)发现了一个存储型XSS漏洞,具体存在于页脚文本输入字段。恶意JavaScript载荷可以被注入并存储,每次页面加载时都会执行,可能危及cookies或会话令牌。

受影响的参数

登录页面上的用户名字段(https://siakad2.stekom.ac.id/loginsiakad/login)

攻击载荷

概念验证载荷:

"><svg/onload=alert('XSS')>

影响范围

  • Cookie/会话劫持
  • 重定向到恶意网站
  • 对用户/管理员进行钓鱼攻击

修复建议

  • 对所有动态内容(页脚部分)应用输出编码
  • 在存储前对输入进行清理
  • 实施内容安全策略(CSP)

测试环境

  • Chrome v123
  • Firefox v120

参考链接: https://siakad2.stekom.ac.id/loginsiakad/login
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

http://www.zskr.cn/news/28536.html

相关文章:

  • 07.Python法拍网数据
  • 06.Python操作Excel自动化开发
  • 详细介绍:AKS论文阅读
  • UU 跑腿使用通义灵码实现 AI 原生应用架构升级全解析:行动指南
  • 权威调研榜单:搅拌灌装机厂家TOP3榜单好评深度解析
  • 2025 年最新弹力丝机生产厂家推荐榜单:全面盘点国内优质品牌,为纺织企业提供精准选型参考荣腾弹力丝机/普来得弹力丝机/高速弹力丝机公司推荐
  • 2025年10月国内仪器类检测厂家全景解析报告,基于专业测评的技术、性能及市场优势深度分析
  • 2025发电机/发电机组出租厂家推荐新疆泓浩机电,专业维修保养服务
  • 本地部署低代码构建平台 Langflow 并实现外部访问
  • 2025 年电动门实力厂家最新推荐排行榜:聚焦智能创新与多场景适配,精选优质品牌助力选购电动悬浮门/电动大门/电动平移门/小区电动门公司推荐
  • 2025年10月全息投影沙盘生产厂家全景解析报告,基于专业测评的技术、性能及市场优势深度分析
  • 编译Duckdb机器学习插件QuackML - 详解
  • 数字音频作曲软件-钢琴窗-网格数量计算公式
  • 2025 深圳营销策划品牌最新推荐榜单:深耕多行业全案服务,权威评选助企业精准合作食品加工 / 物流 / 新能源营销策划推广公司推荐
  • 攻壳机动队 动画电影12部合集
  • 合成孔径雷达(SAR)成像仿真
  • 超越“系统性沉默”:“AI元人文”构想下的价值范式转换与游戏化探索
  • 通信协议(Http,websocket)
  • 轻松掌握:用 Python 的 pdfminer 将 PDF 内容保存为 Word 文档 - 详解
  • CodeForces-1183F Topforces Strikes Back
  • 2025 年最新螺旋地桩厂家推荐排行榜:聚焦光伏大棚等场景,甄选优质实力企业桩尖/大棚/组合/地螺丝螺旋地桩厂家推荐
  • 白鲸开源数据基建平台荣登“创客北京 2025”企业组TOP150,共同助 Agentic AI 行业变革
  • ORACLE检查并创建表空间和表分区
  • 禁用内核模块,是否需要执行脚本 $ sudo update-initramfs -u $ sudo update-grub ? - 详解
  • 2025 年东莞钢结构厂房施工公司最新推荐榜:聚焦企业专利技术、品质管控及知名客户合作案例的权威解析
  • 高性能AI股票预测分析报告 - 2025年10月23日
  • 2025 年电子万能试验机生产厂家最新推荐榜:聚焦企业专利技术、品质管控及知名客户合作案例的权威解析
  • Spring AI Alibaba Admin 正式开源!!
  • snack4-jsonpath v4.0.2 发布
  • 089_尚硅谷_switch的课堂练习