首页 > 解决方案 > 如果应用程序容易受到存储的 XSS 漏洞的攻击,但只有管理员可以将 XSS 有效负载放入应用程序中。这是一个有效的安全漏洞吗?

问题描述

Web 应用程序容易受到存储的 XSS 漏洞的影响,但只有管理员用户可以访问控制台并可以插入数据或 XSS 有效负载。除此之外,该应用程序不易受到 CSRF 和访问控制攻击。

那么它是一个有效的安全漏洞吗?我应该修复这个吗?

提前致谢!

标签: javascriptsecurityweb-applicationsxss

解决方案


我认为这是一个有效的安全漏洞,尽管它降低了风险因素,因为只有授权用户才能放置 xss 有效负载。许多网络应用程序(如 wp 等)允许特权帐户放置未经过滤的 html 内容,但如果有多个管理员,那么如果 xss 可能被一个管理员利用来接管其他管理员,这可能会导致水平特权升级或接管。


推荐阅读