扫码领资料
获网安教程
来Track安全社区投稿~
赢千元稿费!还有保底奖励~(https://bbs.zkaq.cn)
简介
在本文中,我将讨论如何通过从外部网站对Bingbot进行投毒,来在Bing.com上实现持久性XSS攻击。
Bing和Bingbot是什么
Bingbot的工作原理
漏洞细节
影响
漏洞发现与分析
text/html
,这可能导致持久性XSS攻击。Bing上持久性XSS漏洞的发现
Content-type: text/html; charset=utf-8
,而不是 application/json
。<>
(尖括号)。但在YouTube上,这是不可能的。这一限制同样适用于其他流行平台,如Vimeo和Dailymotion。概念验证 (PoC):
<script>prompt('Stored XSS by Supakiad S. (m3ez)',document.domain);</script>
"m3ez" site:vk.com
。https://www.bing.com/videos/vdasync?mid={mid}
https://www.bing.com/videos/vdasync?mid=6DD18424C941635DA77F6DD18424C941635DA77F
声明:⽂中所涉及的技术、思路和⼯具仅供以安全为⽬的的学习交流使⽤,任何⼈不得将其⽤于⾮法⽤途以及盈利等⽬的,否则后果⾃⾏承担。
原文始发于微信公众号(白帽子左一):通过投毒Bingbot索引挖掘必应中的存储型XSS
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论