当前位置: 首页 > news >正文

学习中,师傅b站泷羽sec——xss挖掘过程

某职业技术学院网站xss挖掘:


资产归纳

例如:先把功能点都看一遍,大部分都是文章
根据信息搜集第一课学习到一般主站的防御力是比较强的,出现漏洞的点不是对新手不友好。
在资产验证过程中还是把主站看了一遍 没有发现有攻击的机会(新手勿喷)

而后的验证过程中发现了一篇文章里面有一个超链接
在这里插入图片描述
好小的一个资产,跳转是学生工作处的360百科
在这里插入图片描述
正是一个超链接导致漏洞的产生
查看源代码

<a href="https://baike.so.com/doc/1987345-2103221.html">
<span style="font-size:1px;font-family:'微软雅黑',sans-serif;color:blue">折叠</span>

原因分析:

提示:这里填写问题的分析:

例如: a标签中未作任何防护,原本是通过点击事件触发超链接跳转,经过恶意构造后形成xss


构造恶意xss

<a href="javascript:alert(/xss/)">
<span style="font-size:1px;font-family:'微软雅黑',sans-serif;color:blue">折叠</span>
</a>

形成点击事件,使超链接跳转到我们构造的地址中,这里用xss弹框表示。
在这里插入图片描述

总结:

主要还是思路的梳理,资产验证,寻找相当多的资产从而达到各个面的攻击。
得益于泷羽sec师傅的点播。

http://www.lryc.cn/news/463658.html

相关文章:

  • 什么是双因素身份验证?双因素身份验证的凭据类型有哪些?
  • 【MR开发】在Pico设备上接入MRTK3(一)——在Unity工程中导入MRTK3依赖
  • 利用移动式三维扫描技术创建考古文物的彩色纹理网格【上海沪敖3D】
  • Spring AI Java程序员的AI之Spring AI(四)
  • 精选20个爆火的Python实战项目(含源码),直接拿走不谢!
  • Rocky Linux 9安装Asterisk 20和freepbx 17脚本——筑梦之路
  • PSPICE FOR TI笔记记录1
  • Java集合剖析4】LinkedList
  • 基于MATLAB/octave的容积卡尔曼滤波(CKF)【带逐行注释】
  • Python编程探索:从基础语法到循环结构实践(下)
  • 简介openwrt系统下/etc/config/network文件生成过程
  • javaWeb项目-Springboot+vue-XX图书馆管理系统功能介绍
  • 华为ENSP用户权限深度解析:构建安全高效的网络管理
  • NFC之NDEF
  • 学习第三十六行
  • 停车场问题
  • 海康相 机
  • 用map实现el-table全选
  • 【开源免费】基于SpringBoot+Vue.JS社区团购系统(JAVA毕业设计)
  • Java进阶之路:构造方法
  • 2025秋招八股文--网络原理篇
  • C#基础-面向对象的七大设计原则
  • CSS 容器查询一探究竟
  • AI论文写作:如何轻松实现高原创度大揭秘
  • AtCoder Beginner Contest 375 A-E 题解
  • 其他-自己手动更换汽车电磁进排气阀0.9.2
  • 生成模型初认识
  • Java中的一些名词概念
  • 沈阳乐晟睿浩科技有限公司:引领抖音小店迈向新纪元
  • [图形学]蒙特卡洛积分方法介绍及其方差计算