注册后,来到UI Display Name处
直接点击更新之后,发现反射值的存在
尝试一些编码,发现没有任何转换。编码测试更简单,语义一把梭:比如各种华丽花哨的编码到落地并没有被还原成 <>'"等语义,此处没有漏洞
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS Injection
但是,发现Display Name处被多次引用:比如主页,被再次引用,并且没有经过任何转义。
注册后,来到UI Display Name处
直接点击更新之后,发现反射值的存在
尝试一些编码,发现没有任何转换。编码测试更简单,语义一把梭:比如各种华丽花哨的编码到落地并没有被还原成 <>'"等语义,此处没有漏洞
https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/XSS Injection
但是,发现Display Name处被多次引用:比如主页,被再次引用,并且没有经过任何转义。