Chinaunix首页 | 论坛 | 博客
  • 博客访问: 116674
  • 博文数量: 107
  • 博客积分: 0
  • 博客等级: 民兵
  • 技术积分: 291
  • 用 户 组: 普通用户
  • 注册时间: 2014-11-12 22:20
文章分类

全部博文(107)

文章存档

2017年(39)

2016年(1)

2015年(3)

2014年(1)

2011年(2)

2010年(41)

2009年(19)

2008年(1)

我的朋友
最近访客

分类: IT职场

2017-08-28 17:19:07

    想必很多行内人士都有所耳闻,这次我要分享的挖洞经历也是非常的意外。
  很多时候自己随手播种下的xss代码,有可能会在某一天神奇的带给你惊喜。
  这里不会讲XSS的基础知识,但是会通过一个真实的案例带你挖掘网盘的一个存储型XSS漏洞,这个漏洞原理非常简单,我能挖掘到更多的是靠运气,同时他也会是一个非常基础的实战教材。
  故事还要从很久以前说起,在以前百度网盘的客户端上有一个可以修改昵称的地方,当时使用百度网盘客户端本身来修改这个昵称最多只能修改10位,但是我通过抓包,修改包,重发包这个步骤发现可以将该昵称修改为一个很长的字符串。
  当时就想,既然他们这里只是前端做了限制,那么是不是意味着我把
阅读(355) | 评论(0) | 转发(0) |
给主人留下些什么吧!~~