*** 邮箱从Self-XSS到钓鱼攻击分析(多漏洞利用攻击链)

访客4年前黑客文章1295

  前言:疫情在家闲着无聊准备挖洞提src换点钱买个新电脑,对着TX的域名一顿操作,奈何太菜只在 *** 邮箱发现一个存储型self-xss。本着维护 *** 安全为己任的伟大梦想,怎么能放任这个漏洞不被修复呢?必须继续挖下去!!!

  qq邮箱在账户设置中因为编辑器原因存在多处XSS,其中昵称处存在存储型XSS。

  这个地方的XSS我想很多老哥都挖过,奈何TX不收啊, 正准备放弃的时候,脑子里浮现了一张图片:只有不努力的黑客,没有攻不破的系统.png

  

  打开BURP,进行抓包,把更改昵称的包抓下来,发现是POST包,去掉无关参数改成get。

  从上面get包可以看出nickname为XSS参数,其中sid为关键参数,只要获取到sid就可以恶意构造数据包,诱骗别人点击从而触发XSS。

  通过搜索观察 *** 等繁琐操作,发现本地文件上传会自动获取到sid值。尝试 *** 图片,发现 *** 图片获取不到sid值,通过对比分析不断尝试,终于发现可以在上传的时候污染url参数,让服务器进行误判数据包如下:

  让服务器误判图片为本地上传至文件服务器的,这样只要别人打开你的邮件就可以获取到sid值。

  

  在构造XSS的时候发现,XSS字符串存在字符限定和触发过滤限制,这里要感谢公众号:钟馗之眼的作者

  这样就可以完美完成此次的钓鱼攻击了。效果图如下:

  攻击流程图:

  这次涉及的漏洞一览:

  csrf

  参数污染

  xss

  cookie without httponly

  get/post滥用

  逻辑漏洞

  邮件信任机制不严格

  自动加载js等

  转载: 作者公众号“边界骇客”

相关文章

黑客追回骗款可信吗(网赌追回黑客到账付款)-有黑客能入侵网赌app吗

黑客追回骗款可信吗(网赌追回黑客到账付款)-有黑客能入侵网赌app吗

黑客追回骗款可信吗(网赌追回黑客到账付款)(tiechemo.com)一直致力于黑客(HACK)技术、黑客QQ群、信息安全、web安全、渗透运维、黑客工具、找黑客、黑客联系方式、24小时在线网络黑客、...

黑客教你查询某人信息(怎么找黑客查别人微信聊

日前,国外一名黑客在一个安全论坛上公布了大量数据,其中包括515000多台服务器、家庭路由器和物联网“智能”设备的密码,这些设备由于使用了不安全的Telnet端口,导致密码泄露。数据列表包括设备的...

5大黑客视频(关于黑客的视频)

5大黑客视频(关于黑客的视频)

本文目录一览: 1、世界黑客排名是怎样的? 2、中国黑客前5名分别是谁? 3、世界五大黑客是谁啊? 4、历史上五大最著名的黑客是? 5、世界五大黑客的艾德里安·拉莫( Adrian L...

黑客软件破解游戏(黑客软件游戏破解器)

黑客软件破解游戏(黑客软件游戏破解器)

本文目录一览: 1、网上免费下载的盗版游戏、破解游戏,他们的目的在哪?他们的利益在哪? 2、easyanticheat是什么软件 3、黑客可以篡改游戏或者应用里的数据吗?? 4、安卓软件、...

论学习贯彻习近平总书单亲妈妈歌曲记在浦东开发开放30周年庆

  新华社北京11月13日电 人民日报11月14日评论员文章:最鲜活的现实明证 最生动的实践写照 ——论学习贯彻习近平总书记在浦东开发开放30周年庆祝大会上重要讲话   经过30年发展,浦东已经...

万通六君子(万通六君子简历)

万通六君子(万通六君子简历)

万通六君子(万通六君子简历)   20年前,中国房地产界大名鼎鼎“万通六君子”! 1995年3月,六兄弟进行了第一次分手,王启富、潘石屹和易小迪选择离开;1998年,刘军选择离开;2003年,王...