destoon 短消息中心xss指谁打谁

没穿底裤 2019年12月31日20:15:45评论413 views字数 252阅读0分50秒阅读模式
摘要

之前对带有"on"的都进行了过滤,增加了难度首先选取一个对象我们去发消息
然后抓包,往里面填充我们的xss代码

之前对带有"on"的都进行了过滤,增加了难度

首先选取一个对象我们去发消息

destoon 短消息中心xss指谁打谁
然后抓包,往里面填充我们的xss代码
destoon 短消息中心xss指谁打谁

destoon 短消息中心xss指谁打谁

本来这里就是一个标签过滤不好的问题,but,我们的乌云君直接把我提交的给二合一了。然后,然后我就捂烂了。可是细心的我们发现完全可以搞一个蠕虫。不过由于我下载的版本比较完了,官方的告诉我已经修补了。
·[php]
你测试的是 之前的版本是把script替换成script,最新的版本已经替换成scr-ipt了,应该已经无法执行了,你可以更新到最新版本试试。[/php]

好吧。。改天抽空写个xss 蠕虫来玩玩

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
没穿底裤
  • 本文由 发表于 2019年12月31日20:15:45
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   destoon 短消息中心xss指谁打谁http://cn-sec.com/archives/75531.html

发表评论

匿名网友 填写信息