前言:疫情在家闲着无聊准备挖洞提src换点钱买个新电脑,对着TX的域名一顿操作,奈何太菜只在 *** 邮箱发现一个存储型self-xss。本着维护 *** 安全为己任的伟大梦想,怎么能放任这个漏洞不被修复呢?必须继续挖下去!!!
qq邮箱在账户设置中因为编辑器原因存在多处XSS,其中昵称处存在存储型XSS。
这个地方的XSS我想很多老哥都挖过,奈何TX不收啊, 正准备放弃的时候,脑子里浮现了一张图片:只有不努力的黑客,没有攻不破的系统.png
打开BURP,进行抓包,把更改昵称的包抓下来,发现是POST包,去掉无关参数改成get。
从上面get包可以看出nickname为XSS参数,其中sid为关键参数,只要获取到sid就可以恶意构造数据包,诱骗别人点击从而触发XSS。
通过搜索观察 *** 等繁琐操作,发现本地文件上传会自动获取到sid值。尝试 *** 图片,发现 *** 图片获取不到sid值,通过对比分析不断尝试,终于发现可以在上传的时候污染url参数,让服务器进行误判数据包如下:
让服务器误判图片为本地上传至文件服务器的,这样只要别人打开你的邮件就可以获取到sid值。
在构造XSS的时候发现,XSS字符串存在字符限定和触发过滤限制,这里要感谢公众号:钟馗之眼的作者
这样就可以完美完成此次的钓鱼攻击了。效果图如下:
攻击流程图:
这次涉及的漏洞一览:
csrf
参数污染
xss
cookie without httponly
get/post滥用
逻辑漏洞
邮件信任机制不严格
自动加载js等
转载: 作者公众号“边界骇客”
如今愈来愈多的客户为了更好地看小视频、高清影视下载、比赛直播等內容都喜爱用咪咕视频。 有时为了更好地看自身喜爱的vip会员影视制作通常便会挑选购买vip会员影视制作。但是有时在购买的情况下,由于...
值酒馆的NO.30 DECEMBER 21.2018 不管你情不情愿,“过节季”是真的来了。 从10月末的万圣节,到11月的感恩节,再到即将到来的圣诞节,乃至之后的元旦、春节和2月14的情人节...
每经编辑:张杨运 1丨老师对比家长收入歧视学生,官方通报:情况属实,撤销教师资格,调离岗位 据河北广播电视台,近日,网传咸水沽第二中学班主任肖某某在教育学生过程中发表不当言论,称往届学生家长...
网站的优化所做的seo就是关键词排名,首先我们我们要学习的就是关键词的挖掘。 1.关键词分类: 第一,主关键词,就是你网站所主推的核心关键词。 第二,长尾关键词,根据主关键词拓展出来的长尾词,比...
现在笔记本电脑可以说是人手一个了,不过经常有遇到笔记本没声音的情况,那么笔记本电脑没有声音怎么办?笔记本电脑没有声音的原因是什么? 对于电脑而言没有声音是痛苦的,不仅不能听歌、看电影以及玩游戏等都没...
国父纪念馆(孙中山纪念馆) 国父纪念馆,是我们计划内的景区,1月27日,台北云雾缭绕,有蒙蒙细雨,并不影响行程。 这座为纪念孙中山先生百年诞辰而兴建的纪念馆是1964年开建的,到1972年才建成。...