*** 邮箱从Self-XSS到钓鱼攻击分析(多漏洞利用攻击链)

访客5年前黑客文章1375

  前言:疫情在家闲着无聊准备挖洞提src换点钱买个新电脑,对着TX的域名一顿操作,奈何太菜只在 *** 邮箱发现一个存储型self-xss。本着维护 *** 安全为己任的伟大梦想,怎么能放任这个漏洞不被修复呢?必须继续挖下去!!!

  qq邮箱在账户设置中因为编辑器原因存在多处XSS,其中昵称处存在存储型XSS。

  这个地方的XSS我想很多老哥都挖过,奈何TX不收啊, 正准备放弃的时候,脑子里浮现了一张图片:只有不努力的黑客,没有攻不破的系统.png

  

  打开BURP,进行抓包,把更改昵称的包抓下来,发现是POST包,去掉无关参数改成get。

  从上面get包可以看出nickname为XSS参数,其中sid为关键参数,只要获取到sid就可以恶意构造数据包,诱骗别人点击从而触发XSS。

  通过搜索观察 *** 等繁琐操作,发现本地文件上传会自动获取到sid值。尝试 *** 图片,发现 *** 图片获取不到sid值,通过对比分析不断尝试,终于发现可以在上传的时候污染url参数,让服务器进行误判数据包如下:

  让服务器误判图片为本地上传至文件服务器的,这样只要别人打开你的邮件就可以获取到sid值。

  

  在构造XSS的时候发现,XSS字符串存在字符限定和触发过滤限制,这里要感谢公众号:钟馗之眼的作者

  这样就可以完美完成此次的钓鱼攻击了。效果图如下:

  攻击流程图:

  这次涉及的漏洞一览:

  csrf

  参数污染

  xss

  cookie without httponly

  get/post滥用

  逻辑漏洞

  邮件信任机制不严格

  自动加载js等

  转载: 作者公众号“边界骇客”

相关文章

怎样取消咪咕视频自动续费功能?咪咕视频关闭会员自动续费方法

如今愈来愈多的客户为了更好地看小视频、高清影视下载、比赛直播等內容都喜爱用咪咕视频。 有时为了更好地看自身喜爱的vip会员影视制作通常便会挑选购买vip会员影视制作。但是有时在购买的情况下,由于...

圣诞节送什么礼物(圣诞节的由来)

圣诞节送什么礼物(圣诞节的由来)

值酒馆的NO.30 DECEMBER 21.2018 不管你情不情愿,“过节季”是真的来了。 从10月末的万圣节,到11月的感恩节,再到即将到来的圣诞节,乃至之后的元旦、春节和2月14的情人节...

官方通报教师对比家长歧视学生

每经编辑:张杨运 1丨老师对比家长收入歧视学生,官方通报:情况属实,撤销教师资格,调离岗位 据河北广播电视台,近日,网传咸水沽第二中学班主任肖某某在教育学生过程中发表不当言论,称往届学生家长...

seo新手之关键词如何挖掘

网站的优化所做的seo就是关键词排名,首先我们我们要学习的就是关键词的挖掘。 1.关键词分类: 第一,主关键词,就是你网站所主推的核心关键词。 第二,长尾关键词,根据主关键词拓展出来的长尾词,比...

笔记本电脑没有声音怎么办

笔记本电脑没有声音怎么办

现在笔记本电脑可以说是人手一个了,不过经常有遇到笔记本没声音的情况,那么笔记本电脑没有声音怎么办?笔记本电脑没有声音的原因是什么? 对于电脑而言没有声音是痛苦的,不仅不能听歌、看电影以及玩游戏等都没...

国父纪念馆(孙中山纪念馆)

国父纪念馆(孙中山纪念馆) 国父纪念馆,是我们计划内的景区,1月27日,台北云雾缭绕,有蒙蒙细雨,并不影响行程。 这座为纪念孙中山先生百年诞辰而兴建的纪念馆是1964年开建的,到1972年才建成。...