首页 > 其他分享 >众测项目实战--有趣的xss漏洞

众测项目实战--有趣的xss漏洞

时间:2024-06-01 23:34:22浏览次数:22  
标签:xss 有意思 -- 众测 漏洞 注册 普通用户 邮件

这是一个挺有意思的xss漏洞,正常情况下,一个邮件存在xss漏洞,就可以发给其他普通用户,危害一般也就只能截止到去攻击普通用户,但是这个案例的邮件就很有意思了。

打开网站,发现是一个经典的商城界面,这种网站,需要先去注册,注册之后,才能去测试各种功能和各种漏洞。

注册后,直接进入个人中心,这里功能最多,出洞率也更高。

有意思的地方来了,在你注册账号之后,会有一个由管理员来发送的邮箱来欢迎注册。并且还有能够回复邮件的功能。

挖掘xss,就要遵循着万物皆可插,于是在标题和内容都插入xss payloa

这里也是成功回复信件成功了。

然后去查看邮件发送状态,哎呦,弹框了。

这下是,谁打开邮件收件箱,就会被xss攻击,都不需要去点卡查看信件内容,并且如果运气好的话,也能攻击到管理员。

公众号后台回复【240601】获取一份XSS-Payload典藏版

标签:xss,有意思,--,众测,漏洞,注册,普通用户,邮件
From: https://blog.csdn.net/2401_84434570/article/details/139381522

相关文章

  • 3DS MAX备忘笔记(选择命令)
    选择命令循环:l 双击边使用,选择首尾相接的一圈边。l 选择某面+按ctrl双击旁边的面使用。l 无法选择多边面的一圈边l 点循环的边:均匀间隔选择。选择某边+按下点循环l 点循环的面:=点循环边+按下ctrl时转面层级(面层级不能直接点循环)环形:l 选择平行的一圈边。选择......
  • TS-引用类型
    1.定义TS中的数据值分为原始值和引用值两种类型。原始值即最简单的数据,而引用值则是有多个值构成的复合对象。原始值和引用值的声明方式类似,都需要创建常量或变量,然后对其赋值。其不同之处是,在变量或常量保存之后,可以对这个值进行的操作有所区别。2.原始值与引用值原始值:存......
  • Zero Trust Networks【7】
    一、了解应用程序管道二、TrustingSourceCode三、TrustingBuilds四、信任分配五、人在循环中六、信任一个实例七、运行时安全性八、安全软件开发生命周期(SDLC)九、保护应用程序和数据的隐私十、场景演练Chapter7.TrustingApplications硅谷著名投资者马克·安德......
  • TS-类型转换(显式)
    1.将其他类型转换为布尔类型要将其他类型转换为布尔类型,只需要将待转换的值传入Boolean()函数varmsg:string="ok";varmsgToBollean:boolean=Boolean(msg);//得到trueBoolean()函数会判断传入的值是空值还是非空值。若表示非空值,则返回true若表示空值,则返回fals......
  • 3DS MAX备忘笔记(修改器)
    修改器:l 修改器属于随时可以删除的预览效果。确定效果后一定要:选中物体右键-转换为-可编辑多边形,修改器多层合一l 显示最终效果:打开在底层操作时看到上层作用结果l 可下跳的修改器:增添后还能改动下层修改器。如形变类,FFDl 不可下跳:依赖下层结构、修改物体本身属性的,如......
  • 房产证上加名?手把手教你操作,省钱又省心!
    随着《民法典》的实施,房产的权属问题愈发受到重视。夫妻双方及其亲属常希望能在房产证上增添自己的名字,以保障各自的权益。那么,房产证上到底能写几个名字呢?以下是对这一问题的详细解答。一、房产证命名无固定限制在购房时,房产证上可以写上任意数量的人名,没有具体的限制。但......
  • 3DS MAX备忘笔记(石墨工具)
    石墨工具:(新出的,顶部的工具栏,右侧工具栏的升级)升级部分:l shift+点击命令=弹出附属命令窗口=点倒三角再进入窗口l 选择方式多两个,点循环和点环l 几何多边形:将选中的n边面优化为正n边形。快速循环:l =环形选择+连接中线形成圈+边约束移动l 在四边面上添加循环边(不能......
  • 【定时任务知多少, 横跨10余项目,6种实践方式】
    工作多年,随着项目的不断研发落地,大大小小做了有10+个项目,其中不少涉及到定时任务。今天来盘一下,这些项目中,定时任务的实现方式。通过项目的需求场景,可以看出定时任务需要有什么样的功能。需求1调度需求任务,增,删,查。时效,实时发送/定时发送。2执行需求分布式,多机......
  • Python实现ARW到JPG图片转换
    input_path 替换为ARW所在目录output_path替换为JPG保存位置点击查看代码importosimportsubprocessimportrawpyimportimageioinput_path=r'C:\Users\chen\Pictures\ARW'output_path=rf'C:\Users\chen\Pictures\JPG'arw_files=[fforfinos.lis......
  • JVM学习-详解类加载器(一)
    类加载器类加载器是JVM执行类加载机制的前提ClassLoader的作用ClassLoader是Java的核心组件,所有的Class都是由ClassLoader进行加载的,ClassLoader负责通过各种方式将Class信息的二进制数据流读入JVM内部,转换为一个与目标类型对应的java.lang.Class对象实例,然后交给Java虚......