SIAKAD STEKOM登录页面存储型XSS漏洞分析

news/2025/10/23 17:26:54/文章来源:https://www.cnblogs.com/qife122/p/19161174

SIAKAD STEKOM - 存储型XSS漏洞(登录页面)

风险等级:

本地:

远程:

CVE:

CWE: CWE-79

Dork: site:siakad2 inurl:login

漏洞信息

漏洞标题: SIAKAD STEKOM - 页脚存储型XSS漏洞
日期: 2025-05-22
漏洞作者: 6ickzone (6ickzone@proton.me)
厂商主页: https://www.stekom.ac.id/
软件链接: https://siakad2.stekom.ac.id/loginsiakad/login
分类: Web应用
CVE:
CWE: CWE-79

漏洞描述

在SIAKAD STEKOM的登录页面(https://siakad2.stekom.ac.id/loginsiakad/login)发现了一个存储型XSS漏洞,具体存在于页脚文本输入字段。恶意JavaScript载荷可以被注入并存储,每次页面加载时都会执行,可能危及cookies或会话令牌。

受影响的参数

登录页面上的用户名字段(https://siakad2.stekom.ac.id/loginsiakad/login)

攻击载荷

概念验证载荷:

"><svg/onload=alert('XSS')>

影响范围

  • Cookie/会话劫持
  • 重定向到恶意网站
  • 对用户/管理员进行钓鱼攻击

修复建议

  • 对所有动态内容(页脚部分)应用输出编码
  • 在存储前对输入进行清理
  • 实施内容安全策略(CSP)

测试环境

  • Chrome v123
  • Firefox v120

参考链接: https://siakad2.stekom.ac.id/loginsiakad/login
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/944505.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025 年最新散热片厂家推荐排行榜:权威评选揭晓高性能电子、水冷、铝型材等散热片优质企业水冷散热片/铝型材散热片/热管散热片/插齿散热片公司推荐

引言 随着电子产业朝着高功率、小型化方向快速发展,元器件热流密度持续攀升,散热效果直接决定设备运行稳定性与使用寿命,从电源产品到电力电子产品,对散热片的性能要求愈发严苛。当前市场上散热片品牌数量繁多,产…

07.Python法拍网数据

07.Python法拍网数据7.1 Python法拍网数据7.2 index.html7.3 浏览器访问 使用浏览器访问:http://127.0.0.1:5000/index------------------------------------------------ 执行后——————————————————…

深夜办公室的叹息,被微擎 IP 市场拉回正轨

软件刚火就被人盗版,维权无门;想申请 ICP 许可证上架应用商店,跑了三趟政务大厅还没弄明白流程……” 长沙的创业者老周揉着通红的眼睛,盯着电脑屏幕上的侵权投诉邮件,第一次萌生了放弃的念头。他开发的教育类小程…

06.Python操作Excel自动化开发

06.Python操作Excel自动化开发6.1 Python操作Excel自动化开发6.2 index.html6.3 浏览器访问 使用浏览器访问:http://127.0.0.1:5000/index------------------------------------------------ 执行后—————————…

详细介绍:AKS论文阅读

详细介绍:AKS论文阅读pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", &quo…

工业相机常用芯片 Sony Pregius系列 以更小的尺寸获得出色性能

Sony Pregius 系列全局快门 CMOS 传感器提供清晰无失真图像。第四代 Pregius S 延续了紧凑性能的传统优势,毫不夸张地说,它颠覆了传感器设计规则。Pregius S 采用背照式 (BSI) 传感器,用于缩小像素尺寸、提高分辨率…

出席2025年IDC中国CIO峰会,天翼云息壤赋能千行百业数智升级!

10月17日,2025年IDC中国CIO峰会暨数字化转型年度颁奖典礼在上海隆重举行。本次峰会聚焦数字化转型的前沿趋势、实践案例与未来走向,汇聚众多行业领袖、企业CIO以及专家学者,全力搭建高端交流平台,共同探讨数字化发…

Mac Jenkins 环境部署

Mac Jenkins 环境部署一、准备工作Jenkins 依赖 Java 运行环境(推荐 Java 11 或 17,兼容性更好)。通过 Homebrew 安装(推荐):# 搜索可用的 Java 版本 brew search openjdk # 安装 Java 11(LTS 长期支持版) bre…

UU 跑腿使用通义灵码实现 AI 原生应用架构升级全解析:行动指南

在 AI 技术加速落地企业场景的 2025 年,UU 跑腿启动了从传统云原生向“AI 云原生”架构跃迁的战略升级。感谢以下作者对本文内容的贡献:袁沼、王德冲、刘鹏浩、李洋、邱戈川 项目简介 在 AI 技术加速落地企业场景的 …

达梦数据库(DM)同机 异机备份到 MinIO(Java 实现 干货直给)

💾 达梦数据库(DM)同机 & 异机备份到 MinIO(Java 实现 干货直给)目的:记录一套可复用的达梦数据库备份方案,支持本地/远程部署,自动执行 dexp 导出 Schema,打包上传 MinIO,仅用于个人查阅。📦 核心逻…

氛围编程:IT领导者须知

执行摘要氛围编程能加速开发与创新,但企业高管必须加强治理、安全与审查流程以保护业务。 团队能快速测试想法并交付最小可行产品,从而缩短上市时间并提升对业务需求的响应能力。 开发人员与非技术人员能更高效地协作…

权威调研榜单:搅拌灌装机厂家TOP3榜单好评深度解析

搅拌灌装机作为包装设备领域的关键装备,在医药、食品、化工等行业中发挥着不可替代的作用。据2025年行业统计数据显示,国内搅拌灌装机市场规模已达85亿元,年均增长率稳定在15%左右。本文基于设备参数、生产效率及用…

Ubuntu布署Blazor Server

第一步:在ubuntu.24.04-x64系统中安装安装 ASP.NET Core运行时1. 安装基础工具​​ sudo apt install -y software-properties-common 确保系统拥有 add-apt-repository命令,用于添加软件源。​​2. 添加 Backports …

Day22-C:\Users\Lenovo\Desktop\note\code\JavaSE\Basic\src\com\File-FileTest1~4

File文件是非常重要的存储方式,在计算机硬盘中 即便断电或者程序终止,存储在硬盘中的文件也不会丢失 是java.io包下的类,File类的对象,用于代表当前操作系统的文件(可以是文件或者文件夹) 获取文件信息(大小,文…

实用指南:计算机中用8位如何计算最大值和最小值-128~127

pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco", "Courier New", …

权威调研榜单:徐州CCC产品认证公共服务平台TOP3榜单好评深度解析

随着企业对产品质量和市场合规性要求的不断提高,中国强制性产品认证(CCC认证)已成为众多行业进入市场的关键门槛。徐州作为淮海经济区的重要工业基地,其CCC产品认证公共服务平台的发展备受关注。本报告基于专业调研…

2025 年最新弹力丝机生产厂家推荐榜单:全面盘点国内优质品牌,为纺织企业提供精准选型参考荣腾弹力丝机/普来得弹力丝机/高速弹力丝机公司推荐

在纺织工业向高效化、节能化、智能化转型的关键阶段,弹力丝机作为化纤生产的核心设备,其性能优劣直接关系到企业的生产效率、产品质量与成本控制。当前市场上,弹力丝机厂家数量众多,但技术水平、产品质量与服务能力…

数据库锁-及事务隔离级别对应

引用:https://mbd.baidu.com/newspage/data/dtlandingsuper?nid=dt_5200837128726562540&sourceFrom=search_b1. 乐观锁- 定义:乐观锁假设大多数情况下不会有冲突,因此在操作时不加锁,而是在提交数据时检测冲…

权威调研榜单:落地立式护眼灯厂家TOP3榜单好评深度解析

随着健康照明需求的日益增长,落地立式护眼灯市场在2025年迎来快速发展。据行业数据显示,2024年国内护眼灯市场规模同比增长15%以上,其中教育及办公领域成为主要驱动力。本报告基于专业市场调研和技术测评,从产品性…

详细介绍:C++面向对象编程——引用

详细介绍:C++面向对象编程——引用pre { white-space: pre !important; word-wrap: normal !important; overflow-x: auto !important; display: block !important; font-family: "Consolas", "Monaco…