pikachu——xss
创始人
2025-05-30 17:22:38

反射性(get)

都提示get了,肯定跟url栏有关

拿到题目后,空点一下submit提交回显提示输入kobe

输入之后,回显科比相关信息,并且在url栏也出现了可注入点

将url栏传参中的kobe替换为弹窗注入语句,成功回显数据

因为有输入框而且是输入框的数据传参,也可以试一下输入框注入,只需要更改一下长度限制

反射性xss(post)

拿到的是一个登录界面,这种一般密码都很简单,本来想着是爆破一下的,结果想起来有提示

可惜,跟上一题差不多,而且输入框没有长度限制,可以直接进行注入

登陆成功

存储型xss

这些题都属于很简单的类型,根本没有任何过滤

利用提供的留言板,直接进行语句的注入就可以获得cookie

xss之过滤

拿到题目后,是一段一看就很励志的提示,直接进行语句的注入,看看过滤了什么

可以看到只是回显了一个尖括号,这个情节还是很熟悉的,应该是用了preg_repiace函数替换掉了script标签

尝试采用img注入成功

相关内容

热门资讯

出行同意书公证办理流程是什么?... 孩子要跟着学校的研学团出国,或者趁着假期和亲戚朋友出去旅行,这事儿现在越来越常见。但无论是订机票、办...
企业文化管理师考试网:文旅标杆... 在文旅行业竞争白热化、游客追求 “情感共鸣” 的当下,迪士尼乐园凭借独特的 “魔法文化”,成为全球沉...
冬天的九寨沟更值得一去,淡季景... 九寨沟的冬季(通常指12月至次年3月)是一处被许多人忽略的秘境,与其他季节相比,这个时候褪去了喧嚣,...
陕西榆林市府谷县:府州古城 府州古城,位于陕西省榆林市府谷县城东1公里处,始建于五代时期,距今已一干多年。古城依山临河,蔚为壮观...
广州发布2026新春十大主题文... 中新网广州12月17日电 (记者 程景伟)“广州过年花城看花”迎新春嘉年华——广州文旅促消费活动启动...