前言:疫情在家闲着无聊准备挖洞提src换点钱买个新电脑,对着TX的域名一顿操作,奈何太菜只在 *** 邮箱发现一个存储型self-xss。本着维护 *** 安全为己任的伟大梦想,怎么能放任这个漏洞不被修复呢?必须继续挖下去!!!
qq邮箱在账户设置中因为编辑器原因存在多处XSS,其中昵称处存在存储型XSS。
这个地方的XSS我想很多老哥都挖过,奈何TX不收啊, 正准备放弃的时候,脑子里浮现了一张图片:只有不努力的黑客,没有攻不破的系统.png
打开BURP,进行抓包,把更改昵称的包抓下来,发现是POST包,去掉无关参数改成get。
从上面get包可以看出nickname为XSS参数,其中sid为关键参数,只要获取到sid就可以恶意构造数据包,诱骗别人点击从而触发XSS。
通过搜索观察 *** 等繁琐操作,发现本地文件上传会自动获取到sid值。尝试 *** 图片,发现 *** 图片获取不到sid值,通过对比分析不断尝试,终于发现可以在上传的时候污染url参数,让服务器进行误判数据包如下:
让服务器误判图片为本地上传至文件服务器的,这样只要别人打开你的邮件就可以获取到sid值。
在构造XSS的时候发现,XSS字符串存在字符限定和触发过滤限制,这里要感谢公众号:钟馗之眼的作者
这样就可以完美完成此次的钓鱼攻击了。效果图如下:
攻击流程图:
这次涉及的漏洞一览:
csrf
参数污染
xss
cookie without httponly
get/post滥用
逻辑漏洞
邮件信任机制不严格
自动加载js等
转载: 作者公众号“边界骇客”
今天的问题是:小鸡宝宝考考你,苍蝇停下来的时候总喜欢不停地“搓手搓脚”,是在做什么? 答案是:清理脏东西搞卫生...
N年前,我跟几个朋友想要在网上干一番事业,不过我们干了2个月就放弃了,于是没赚钱。 后来,我自己又搞了一个新项目,没日没夜的干,用的是自己的钱,心里没有底,不知道什么时候赚钱,也不知道自己什么时候放...
Google搜索是用户量最大的搜索平台之一,它是如何得到全球81.5%的市场份额的呢?本文作者对这一问题展开思考,提出了一些本身的想法,但愿对你有辅佐。 您是否定为垃圾邮件应该自动发送到“垃圾邮件”...
近日,一段老奶奶们玩游戏的视频引起网友关注。视频中,头发斑白的老人们在笑声中“奔跑”追赶,虽然步履蹒跚,但精气神十足! 有网友留言:“我们离开童年终归又回到最初的模样”...
今日,...
▋文章前言融资融券被骗,专业网上追回律师团队教你怎么做 名师荐股背后是否有问题呢?如果只是单纯建个股票交流群,或者是在直播间给大家讲股票,这两种传师授道解惑是好事,但是现代社会无利不起早,在金融行业...