一种很鸡肋的XSS,我喜欢叫它【No refresh Xss】

暗月博客 2019年11月21日18:23:47评论373 views字数 378阅读1分15秒阅读模式
摘要

一种很鸡肋的XSS,我喜欢叫它【No refresh Xss】 Finger (Save water. Shower with your girlfriend.) | 2014-02-19 12:48

一种很鸡肋的XSS,我喜欢叫它【No refresh Xss】

Finger (Save water. Shower with your girlfriend.) | 2014-02-19 12:48

可能有的小伙伴们遇到过这样一种xss

比如留言版,我们在插入xss测试代码提交的时候(比如简单的<script>alert(1)</script>),在点击提 交后并且未进行页面刷新前会造成XSS效果,而当我们刷新页面之后却发现我们提交的内容被过滤了,很鸡肋的说,审核时看到过好多这样的案例(由于实际效果 简直比反射型Xss还鸡肋,并且至今未见到好的利用案例,所以都是不通过的)。

这是一种由于Ajax无刷新效果未过滤造成的Xss,我喜欢叫它【No refresh Xss】,可能叫它No refresh Xss不准确,但我确实不知道它的学名应该叫什么,所以发帖想看看小伙伴们有没有对此有研究的。

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
暗月博客
  • 本文由 发表于 2019年11月21日18:23:47
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   一种很鸡肋的XSS,我喜欢叫它【No refresh Xss】http://cn-sec.com/archives/71211.html

发表评论

匿名网友 填写信息