90Sec
一次edu存储型XSS挖掘过程
账号审核
haaaas
August 10, 2023, 11:54am
1
对目标站进行子域收集。
图片
829×237 32.8 KB
浏览了一下爆破出来的站点,发现有个数字图书馆,访问之,界面默认直接是一个test用户,点击直接登陆
图片
830×679 39.7 KB
登陆后,文章用户评论界面评论处插入xsspayload,存在过滤
图片
830×421 36.2 KB
进入用户界面修改评论
图片
831×188 20.7 KB
在修改框处插入xss fuzz payload,可以成功弹框。
图片
830×659 50.4 KB
1 Like
haaaas
August 14, 2023, 5:20am
2
审核一下啊
1 Like