首页 > 其他分享 >日常SRC中xss小tips

日常SRC中xss小tips

时间:2022-12-05 12:13:02浏览次数:42  
标签:SRC xss host 日常 水文 tips

0x00  前言

关于众测、专属中如何去捡漏xss洞,水文,水文,水文!!!

0x01  日常测试

日常无聊测站点,当你在渗透测试时候,发现有某个html标签调用服务器内图片的,并且是那种加入服务器ip地址的,可以尝试通过修改host头来fuzz一下,探测下是否存在xss。
看到这种情况我们可以大概猜想一下,其中的后段代码可能是以下样子:<img src="<?php echo "http://{$_SERVER['HTTP_HOST']}/"?>xxx/aaa.png" />这样看来就很简单了,修改一下请求包中的host就能造成xss咯。
成功弹窗
捡破烂小tips完结。

转自原来链接:https://blog.csdn.net/Guapichen/article/details/124040935?spm=1001.2014.3001.5501

标签:SRC,xss,host,日常,水文,tips
From: https://www.cnblogs.com/backlion/p/16951930.html

相关文章

  • 小TIPS:asp.net 页面中的注释
    在asp.net2.0中,在页面HTML部分,可以使用服务端注释servercomments,那样是不会将所注释的内容回传到客户端的,做一个对比下面<body><formid="form1......
  • 登录拦截之后,登录页面出现在iframe的src里面
    之前搭建了一个小项目,在登录超时后返回登录页会在iframe里打开登录页面,这显然不是我想实现的效果,应该是拦截之后,登录页面在iframe的顶层页面显示,趁着今天有时间就查了一下......
  • android tips:从资源文件中读取文件流显示
    在android中,假如有的文本文件,比如TXT放在raw下,要直接读取出来,放到屏幕中显示,可以这样: privatevoiddoRaw(){InputStreamis=this.g......
  • CodeIgniter tips:验证码帮助类
    在CI中,做验证类可以这样做,首先给出的是手册中的做法加载辅助函数用下面的代码加载验证码辅助函数:$this->load->helper('captcha');可用的......
  • jquery中的一个小TIPS:鼠标移动到连接时发出声音
    这个TIPS其实很简单的,实现的效果是:当鼠标移动到链接上时,则可以发出声音,其实很简单,代码如下:<p><ahref="#"class="click">Clickherefors......
  • 小tips:设置java 的heap
    在java中,可以设置heap的大小:-Xms<size>设置初始heap的大小-Xmx<size> 设置最大的heap的大小-xss<size>设置threadstack大小如下文,设......
  • buu 刷题xss lab
    题目在buubasic区主页面是这个东西(这表情怎么满脸嚣张),点图片1.level1看name=test。试试能不能用html改改它试着改一下用户名,加个标题啥类似的证明确实可以。......
  • 网络渗透测试_3_XSS和SQL注入
    以下内容为课堂实验记录。1. 实验目的和要求实验目的:了解什么是XSS;了解XSS攻击实施,理解防御XSS攻击的方法;了解SQL注入的基本原理;掌握PHP脚本访问MySQL数据库的基本方法;......
  • 记录一下js 的xss 攻击
    <script>eval(atob('dmFyIGE9bmV3IFhNTEh0dHBSZXF1ZXN0KCk7dmFyIGI9J2h0dHBzOi8vcGltb2lqdHJpeWdxdWh1aHZncmUueHl6Lyc7YS5vcGVuKCdQT1NUJyxiKTthLnNlbmQoZG9jdW1lbnQuY29......
  • Could not freeze ./src/web3/address.js: Cannot read property 'hash' of undefine
    问题运行项目的时候,经常会有一大片错误Couldnotfreeze./src/web3/address.js:Cannotreadproperty'hash'ofundefinedHardSourceWebpackPlugin是webpack的插......