原文:漏洞挖掘技巧之利用javascript:

好久没更新博客了,更新一波。 场景: window.location.href location location.href window.location. 常见地点:任何二次跳转处可能存在问题的参数: url ,url ,url 危害:跳转和xss 首选xss最简单的:伪协议 ,以location为例子location javascript:alert location javascript ...

2019-08-27 09:51 0 486 推荐指数:

查看详情

# 漏洞挖掘技巧清单 #

0X00  前言:   本篇文章是360众测平台hacking club的师傅们收集的,在这里列出来仅仅供个人参考学习之用不做任何牟利。当然本文也要献给yvette师傅,希望对她在漏洞挖掘方面能有所帮助。 0X01  # 掌握捡漏的技巧 #:     标签:jsonp 、 拒绝服务、反序列化 ...

Thu Jul 02 00:19:00 CST 2020 0 685
CSRF漏洞挖掘利用

0x01 CSRF的攻击原理 CSRF 百度上的意思是跨站请求伪造,其实最简单的理解我们可以这么讲,假如一个微博关注用户的一个功能,存在CSRF漏洞,那么此时黑客只需要伪造一个页面让受害者间接或者直接触发,然后这个恶意页面就可以使用受害者的微博权限去关注其他的人微博账户。CSRF只要被 ...

Mon Oct 23 23:35:00 CST 2017 0 1856
Web安全之利用XSS漏洞进行cookie获取

攻击者后台的搭建 首先我们搭建攻击者后台用于接收我们获取到的cookie信息,这里我们用的后台是是pikachu自带的pkxss后台 打开pikachu网址找到管理工具点开xss后台 ...

Mon Jul 06 07:15:00 CST 2020 0 1046
命令执行漏洞挖掘技巧分享

1.1 前言 1.第三方开源通用框架/第三方类库的使用,如Struts,Jenkins等2.业务逻辑处理直接拼接用户可控参数区执行系统命令或者拼凑回调函数代码,中途无任何安全过滤比如说: 应用有时需 ...

Tue Apr 23 06:38:00 CST 2019 4 3809
SRC逻辑漏洞挖掘详解以及思路和技巧

SRC逻辑漏洞挖掘详解以及思路和技巧 作者:Ca01H 公众号:HACK学习呀 原文链接:https://mp.weixin.qq.com/s?__biz=MzI5MDU1NDk2MA==& ...

Wed Mar 17 01:59:00 CST 2021 0 356
漏洞挖掘技巧分享:getshell学校后台,教你怎么挖漏洞

近期漏洞挖掘又有小发现,雨笋教育小编来给大家分享干货了 写在前面 最近挖的0day,可以getshell众多学校,这里分享下挖掘技巧,过程也是挺奇幻的~ 过程 1.首先访问目标站点:http://x.x.x.x/default.aspx 可以看到该页面有个登录框,右上角也有个登录按钮 ...

Wed Aug 04 19:57:00 CST 2021 0 158
文件包含漏洞详解-挖掘利用

参考文章 浅谈“文件包含” 文件包含 Tag: #文件包含 Ref: 本片文章仅供学习使用,切勿触犯法律! 概述 总结 一、漏洞介绍 在通过PHP的函数引入文件时,由于传入的文件名没有经过合理的校验,从而操作了预想之外的文件,导致意外的文件泄露甚至恶意 ...

Thu Feb 04 07:47:00 CST 2021 0 364
 
粤ICP备18138465号  © 2018-2025 CODEPRJ.COM