看了风哥讲的SRC然后照着步骤去做,运气好第一个站就挖到了(风哥yyds!)
修改信息抓包,在数据包中发现用户的PID值,然后又注册了一个用户,将POST数据包里的PID值修改成新注册用户的PID,但没效果应该是做了防护
尝试弱密码无果,然后随手试了试万能密码,居然进去了
点击管理pin,它会去显示用户的信息,弹窗了说明之前打的XSS是存储型,打完xss后它整个页面排版都乱了,登陆对应用户修改了姓名也没用,然后赶紧去后台户修改了信息,页面才总算正常了
然后寻找其他功能点,也没有啥可以利用的
用户名 | 金币 | 积分 | 时间 | 理由 |
---|---|---|---|---|
Track-聂风 | 70.00 | 0 | 2021-06-16 20:08:44 | 继续加油 |
打赏我,让我更有动力~
© 2016 - 2023 掌控者 All Rights Reserved.
Track-聂风
发表于 2021-6-16
继续加油
评论列表
加载数据中...
lbclbclbc
发表于 2021-6-22
谷歌语法?
评论列表
加载数据中...