Track 正式学员

honky

2关注
4粉丝
3文章
返回网站首页

您已发布 3篇文章作品写文章

社区存储型XSS

社区存储型XSS发现过程:本次发现起源于我列表中一位好友的签名(alert(1)),他的签名引起了我的注意然后我发现在与别人聊天的页面处可以看到这个签名,审查元素时发现我们输入的个性签名在onclick事件中,并且此处是签名所以此处我们可控,如下图所示:点开右上角头像在关注的列表中也可以看到个性签名那么我们可以尝试在个人中心-编辑资料-个性签名处构造语句123’);alert(1)//,点击

 2021-9-17
 2 
 1058 

不安全的HTTP方法

漏洞名称:不安全的HTTP方法漏洞链接:https://hack.zkaq.cn/api/getCatalog漏洞简介:HTTP通常有GET、POST、DELETE、OPTIONS、PUT、TRACE六种,当然也有拓展的。我们将PUT、DELETE这种明显含有上传和删除文件权限的方法称作不安全的HTTP方法漏洞验证:抓包将POST方法改成OPTIONS方法,然后查看返回包中是否有PUT、DELE

 2021-8-20
 0 
 2552