学习中,师傅b站泷羽sec——xss挖掘过程

某职业技术学院网站xss挖掘:


资产归纳

例如:先把功能点都看一遍,大部分都是文章
根据信息搜集第一课学习到一般主站的防御力是比较强的,出现漏洞的点不是对新手不友好。
在资产验证过程中还是把主站看了一遍 没有发现有攻击的机会(新手勿喷)

而后的验证过程中发现了一篇文章里面有一个超链接
在这里插入图片描述
好小的一个资产,跳转是学生工作处的360百科
在这里插入图片描述
正是一个超链接导致漏洞的产生
查看源代码

<a href="https://baike.so.com/doc/1987345-2103221.html">
<span style="font-size:1px;font-family:'微软雅黑',sans-serif;color:blue">折叠</span>

原因分析:

提示:这里填写问题的分析:

例如: a标签中未作任何防护,原本是通过点击事件触发超链接跳转,经过恶意构造后形成xss


构造恶意xss

<a href="javascript:alert(/xss/)">
<span style="font-size:1px;font-family:'微软雅黑',sans-serif;color:blue">折叠</span>
</a>

形成点击事件,使超链接跳转到我们构造的地址中,这里用xss弹框表示。
在这里插入图片描述

总结:

主要还是思路的梳理,资产验证,寻找相当多的资产从而达到各个面的攻击。
得益于泷羽sec师傅的点播。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值