
Scada-LTS 是一款用于工业控制和监控环境的开源监控与数据采集(SCADA)平台。在安全研究过程中,研究人员在“数据点编辑”模块中发现了一个存储型跨站脚本(XSS)漏洞。具体而言,“数据点名称”字段在回显到界面之前未经过充分的净化处理。
http://<target>/Scada-LTS/data_point_edit.shtm?dpid=<id><img src=x onerror=alert(1)>截图证据:
<c:out> 转义输出,而非直接使用原始 ${...}原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。