第七色在线视频,2021少妇久久久久久久久久,亚洲欧洲精品成人久久av18,亚洲国产精品特色大片观看完整版,孙宇晨将参加特朗普的晚宴

為了賬號安全,請及時綁定郵箱和手機立即綁定

黑客之XSS注入練手:XSS Challenges通關(guān)指南

標(biāo)簽:
安全 安全測試

一、XSS Challenges介绍

靶场地址:xss-quiz.int21h.jp/

相对于别的靶场来说,这是一个模拟真实环境的xss平台,页面不会给出任何提示。

每关难度有所增加,需要不断精进自己的XSS攻击的能力。

二、Stage#1

题目

答案

直接在search 输入框中输入``,点击search就XSS攻击成功了。

三、Stage #2

题目

思路

尝试直接输入``,发现并未完成通关,查看Hint提示,需要:close the current tag and add SCRIPT tag...

然后右键查看网页源码,发现可以闭合输入框的HTML标签:value="">

答案

Search输入框输入:"><",点击搜索,正确通关。

四、Stage #3

题目

思路

尝试了一下前两关的注入方式,发现都没有反应,然后看了一下Hint提示,说搜索框已经正确做了转移,然后看了一下页面源码,确实是进行了转移处理。

那这个输入框就没有办法进行注入了,看网页源码,发现这是一个Post请求,并且后边的Choose a country没有做处理,那这里就是攻击点了,页面上没有办法操作,就需要借用到Burp Suite了。

答案

通过思路我们也就看到答案了,通过修改Post请求,实现XSS注入。

五、Stage #4

题目

思路

按理说新的一关了,前边的注入点不可能存在问题的,但是还是尝试了一下。

竟然,真的不行。

现在摸到规律了,看源码!!!

发现有一个隐藏的字段,可能存在利用点,Burp Suite安排上。

答案

通过Burp Suite修改Post请求中这个隐藏的字段,把value的值修改为"><",这里还有一个细节点,就是需要闭合标签,前边已经经历过了。

后续关数众多,今天就先给大家展示到此!!!


> 本文首发于[BigYoung小站] bigyoung.cn

點擊查看更多內(nèi)容
TA 點贊

若覺得本文不錯,就分享一下吧!

評論

作者其他優(yōu)質(zhì)文章

正在加載中
  • 推薦
  • 評論
  • 收藏
  • 共同學(xué)習(xí),寫下你的評論
感謝您的支持,我會繼續(xù)努力的~
掃碼打賞,你說多少就多少
贊賞金額會直接到老師賬戶
支付方式
打開微信掃一掃,即可進行掃碼打賞哦
今天注冊有機會得

100積分直接送

付費專欄免費學(xué)

大額優(yōu)惠券免費領(lǐng)

立即參與 放棄機會
微信客服

購課補貼
聯(lián)系客服咨詢優(yōu)惠詳情

幫助反饋 APP下載

慕課網(wǎng)APP
您的移動學(xué)習(xí)伙伴

公眾號

掃描二維碼
關(guān)注慕課網(wǎng)微信公眾號

舉報

0/150
提交
取消