BUU XSS COURSE 1

启动靶机
图片[1]-BUU XSS COURSE 1-千百度社区
有留言板和登录功能,很明显是存储性xss,通过留言功能插入xss代码,获取cookie登录后台

先测试过滤

查看源代码发现script被过滤

好像只过滤了script

找一个xss平台或者自己用服务器接受cookie

'">

项目上线
获取到了cookie cookie : PHPSESSID=8339da05744002f0617d48b003ce9d59
和后台路径 http://web/backend/admin.php

用burp更换cookie登录后台
图片[2]-BUU XSS COURSE 1-千百度社区
获得flag flag{dbd806e6-ddb5-49e6-9648-c5a4676b2b66}

千百度
© 版权声明
THE END
喜欢就支持一下吧
点赞5 分享
评论 抢沙发
头像
欢迎您留下宝贵的见解!
提交
头像

昵称

取消
昵称表情代码图片

    暂无评论内容