*** 邮箱从Self-XSS到钓鱼攻击分析(多漏洞利用攻击链)

访客4年前黑客文章1327

  前言:疫情在家闲着无聊准备挖洞提src换点钱买个新电脑,对着TX的域名一顿操作,奈何太菜只在 *** 邮箱发现一个存储型self-xss。本着维护 *** 安全为己任的伟大梦想,怎么能放任这个漏洞不被修复呢?必须继续挖下去!!!

  qq邮箱在账户设置中因为编辑器原因存在多处XSS,其中昵称处存在存储型XSS。

  这个地方的XSS我想很多老哥都挖过,奈何TX不收啊, 正准备放弃的时候,脑子里浮现了一张图片:只有不努力的黑客,没有攻不破的系统.png

  

  打开BURP,进行抓包,把更改昵称的包抓下来,发现是POST包,去掉无关参数改成get。

  从上面get包可以看出nickname为XSS参数,其中sid为关键参数,只要获取到sid就可以恶意构造数据包,诱骗别人点击从而触发XSS。

  通过搜索观察 *** 等繁琐操作,发现本地文件上传会自动获取到sid值。尝试 *** 图片,发现 *** 图片获取不到sid值,通过对比分析不断尝试,终于发现可以在上传的时候污染url参数,让服务器进行误判数据包如下:

  让服务器误判图片为本地上传至文件服务器的,这样只要别人打开你的邮件就可以获取到sid值。

  

  在构造XSS的时候发现,XSS字符串存在字符限定和触发过滤限制,这里要感谢公众号:钟馗之眼的作者

  这样就可以完美完成此次的钓鱼攻击了。效果图如下:

  攻击流程图:

  这次涉及的漏洞一览:

  csrf

  参数污染

  xss

  cookie without httponly

  get/post滥用

  逻辑漏洞

  邮件信任机制不严格

  自动加载js等

  转载: 作者公众号“边界骇客”

相关文章

苍蝇停下来的时候总喜欢搓手搓脚是在做什么?蚂蚁庄园6.29答题答案

苍蝇停下来的时候总喜欢搓手搓脚是在做什么?蚂蚁庄园6.29答题答案

今天的问题是:小鸡宝宝考考你,苍蝇停下来的时候总喜欢不停地“搓手搓脚”,是在做什么? 答案是:清理脏东西搞卫生...

网上如何赚钱方法大全,手机兼职靠谱的方法!

网上如何赚钱方法大全,手机兼职靠谱的方法!

N年前,我跟几个朋友想要在网上干一番事业,不过我们干了2个月就放弃了,于是没赚钱。 后来,我自己又搞了一个新项目,没日没夜的干,用的是自己的钱,心里没有底,不知道什么时候赚钱,也不知道自己什么时候放...

Google搜索凭什么能获得全球81.5%的市场份额?

Google搜索凭什么能获得全球81.5%的市场份额?

Google搜索是用户量最大的搜索平台之一,它是如何得到全球81.5%的市场份额的呢?本文作者对这一问题展开思考,提出了一些本身的想法,但愿对你有辅佐。 您是否定为垃圾邮件应该自动发送到“垃圾邮件”...

白发奶奶步履蹒跚玩丢手绢 画面详情曝光网友直呼太羡慕了!

白发奶奶步履蹒跚玩丢手绢 画面详情曝光网友直呼太羡慕了!

近日,一段老奶奶们玩游戏的视频引起网友关注。视频中,头发斑白的老人们在笑声中“奔跑”追赶,虽然步履蹒跚,但精气神十足! 有网友留言:“我们离开童年终归又回到最初的模样”...

专业网上追款律师团队深圳地区「个人单纯参与网赌怎么处理」

▋文章前言融资融券被骗,专业网上追回律师团队教你怎么做 名师荐股背后是否有问题呢?如果只是单纯建个股票交流群,或者是在直播间给大家讲股票,这两种传师授道解惑是好事,但是现代社会无利不起早,在金融行业...