摘要:
Low 分别登录超级用户和普通用户,超级用户中有Authorisation Bypass的选项,普通用户没有Authorisation Bypass选项 2. 复制超级用户Authorisation Bypass 的连接,粘贴到普通用户所在的浏览器上,发现能够访问 使用普通用户修改信息并更新 使用超 阅读全文
posted @ 2025-04-05 18:36
小圣爱学习
阅读(3)
评论(0)
推荐(0)
摘要:
Low 用户smithy 留言中添加了alert 消息,并出现弹窗 用户admin 正常访问网站也会出现弹窗 Medium 通过代码可以看出name 过滤掉了小写的script,message 增加了转义字符并且移除了标签(<>); 从name 入手,但是name 参数长度不支持写完全部脚本;在审查 阅读全文
posted @ 2025-04-05 18:20
小圣爱学习
阅读(3)
评论(0)
推荐(0)
摘要:
Low 代码无任何保护措施,将get请求参数替换为xss 脚本即可成功攻击 Medium 代码仅判断了存在 <script> 字符串的场景,更换新的不带<script>脚本即可 High 代码使用了白名单方式进行了处理,不在白名单的场景全都做默认处理 在URL中# 后的内容不会被发送到服务器,但可以 阅读全文
posted @ 2025-04-05 18:17
小圣爱学习
阅读(1)
评论(0)
推荐(0)