实战|记某众测存储型xss漏洞小tips

admin 2022年5月29日11:42:31评论72 views字数 770阅读2分34秒阅读模式

原创作者:瓜皮辰.」,授权转载于CSDN。

原文链接:https://blog.csdn.net/Guapichen/article/details/122850372


0x00前言

最近参加冬奥值守很无聊,闲着没事帮朋友挖一挖众测,碰巧遇到个存储xss,算是一个凑洞的小思路,记录下过程(漏洞均已提报并修复)。


0x01开冲!!!


先注册个账号

实战|记某众测存储型xss漏洞小tips


大家想一想哈,一般能够记录用户可控信息的地方是哪,应该是用户名、个人介绍等地方吧。


这里也是在简介处进行初步探测,个人比较喜欢先用《h1》标签去探测下。

实战|记某众测存储型xss漏洞小tips


很不幸运,尖括号实体化编码了,一般大家测试到这就不会继续去测了吧。


没错,我也不打算继续测了。


但是思考了一下,是不是将这些数据写进了某个接口,然后其他地方使用的时候会调用这个接口呢,这个接口会不会解析html代码呢,会不会没有实体化编码呢。


带着这些问题我深入的去观察了下流量包,在网页上到处点了点,观察存在我这个用户信息的流量包。

实战|记某众测存储型xss漏洞小tips


实战|记某众测存储型xss漏洞小tips


苍天不负有心人啊,在burp流量历史记录里找了没多久就发现这个关键数据包


访问一下这个数据包


实战|记某众测存储型xss漏洞小tips


稳了,解析了,xss漏洞嘛,不弹窗不舒服,整一个!

实战|记某众测存储型xss漏洞小tips



此处还有个越权查看姓名、身份证的给了个高危,1500块钱到手,下班(兄弟们,别叫我大水货了,真心挖不到有质量的漏洞,我会想办法提高文章质量的😭😭😭)。

加个好友

实战|记某众测存储型xss漏洞小tips

推荐阅读

实战|记某众测存储型xss漏洞小tips


欢迎 在看留言分享至朋友圈 三连



 好文推荐  


原文始发于微信公众号(乌雲安全):实战|记某众测存储型xss漏洞小tips

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年5月29日11:42:31
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   实战|记某众测存储型xss漏洞小tipshttp://cn-sec.com/archives/1060500.html

发表评论

匿名网友 填写信息