通过 HTML 注入接管帐户
通过 HTML 注入接管帐户
各位读者好!
今天我将与大家分享一个名为 HTML 注入的 Web 应用程序漏洞。
根据目标网站的COB,我不能透露组织的名称,也不能透露奖励的赏金。
目标具有从用户收集表单的功能。有一个名为“NOTE”的字段,我们可以在其中输入数字、字母和特殊字符。
但是,如果我们在字段中输入代码并提交表单怎么办?
因此,我尝试将 html 代码注入其中。
使用的有效载荷: ** **
目标的行为没有任何变化。
这是否意味着该网站不受 html 代码的影响?
我没有放弃一次尝试,而是尝试在有效负载中添加额外的打开标签。
开发的有效载荷: ** **
令我惊讶的是,html 代码被执行并且页面被重定向到输入的攻击者 URL。
风险影响:
如果攻击者成功克隆了目标的登录页面,并将 URL 添加到有效负载中,则用户可能会在访问受影响的目标 URL 时被欺骗,将其登录凭据输入到攻击者的 URL 中,假设他们已被意外登录。
希望你们觉得这很有用。谢谢你的阅读。
版权声明:本文为博主原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明
【推荐】国内首个AI IDE,深度理解中文开发场景,立即下载体验Trae
【推荐】编程新体验,更懂你的AI,立即体验豆包MarsCode编程助手
【推荐】抖音旗下AI助手豆包,你的智能百科全书,全免费不限次数
【推荐】轻量又高性能的 SSH 工具 IShell:AI 加持,快人一步
· Manus重磅发布:全球首款通用AI代理技术深度解析与实战指南
· 被坑几百块钱后,我竟然真的恢复了删除的微信聊天记录!
· 没有Manus邀请码?试试免邀请码的MGX或者开源的OpenManus吧
· 园子的第一款AI主题卫衣上架——"HELLO! HOW CAN I ASSIST YOU TODAY
· 【自荐】一款简洁、开源的在线白板工具 Drawnix