freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

菜鸡记一次xss挖掘泪目
起风了erone 2021-06-18 10:31:50 160792

在某个风和日丽的下午,我与某站进行的xss进行了互怼,发誓势必要把它拿下,发誓归发誓,但天突下暴雨与我发誓何干,在尝尽了alert()/confirm()/prompt()的函数以后,依旧没有突破限制,这让我百思不得姐,到这里之后某些老干部可能就很想说出那句话,明明知道这个地方有问题,我却拿不出证据证明问题存在的痛苦。

挖据xss都知道,xss无非就是各种闭合,加各种骚猪绕waf姿势,后面在F12的相助之下,本菜也尝试了各种闭合,都以宣告失败而终,哎,终究还是太菜。1623982610_60cc02121c28790f2db74.png!small

打了xss然后f12用不了,这叫我如何是好。哎,重头开始吧,再来个<><><><111>试试吧1623982681_60cc02591ffcf03b8c622.png!small

1623982704_60cc0270cc773d429925a.png!small

1623982819_60cc02e365b4cddb02f17.png!small

那为啥我打的xss不能访问呢!!!!难不成是过滤了某些函数。

1623983275_60cc04abb1690679f2a0f.png!small

到此三个函数都试了,此时我已哭晕在厕所。都到这个地步田地了,要不再试试往函数上面搞点文章试试,加两个()()试试。

1623983003_60cc039be3ca1e77bfc8e.png!small

成功弹窗。这不是欺负老实人吗?

# XSS漏洞
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 起风了erone 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
起风了erone LV.1
这家伙太懒了,还未填写个人描述!
  • 1 文章数
  • 0 关注者