Chinaunix首页 | 论坛 | 博客
  • 博客访问: 376638
  • 博文数量: 73
  • 博客积分: 0
  • 博客等级: 民兵
  • 技术积分: 2469
  • 用 户 组: 普通用户
  • 注册时间: 2013-07-16 23:51
个人简介

活泼开朗是我的特性。

文章分类
文章存档

2014年(27)

2013年(46)

分类: 数据库开发技术

2013-07-17 00:07:33

 此FLash接受imglogo参数作为图片地址
 
 
 
 

 
 
未检查该参数的有效性即加载该图片
 
 
 
因此,当imglogo参数指向一个恶意的flash时(比如:乱弹窗的swf),恶意flash也被正常加载,最终地址类似如下:
?VideoIDS=XMzU2MDk0MDQ0&winType=BDskin&embedid=MTI1LjExOS4xNTMuNDQCODkwMjM1MTECAg%3D%3D&wd=&partnerid=XOTcy&&imglogo=




 
 
修复方案:
 
清理所有传入参数,对所有参数执行初始化操作。
 
阅读(1604) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~