weBug 4.0 第12关 dom型xss

dom型是有点特殊的xss,它是基于DOM文档对象模型的操作,通过前端脚本修改页面的DOM节点形成的XSS,该操作不与服务器端进行交互,而且代码是可见的,你可以对其分析。

在输入框中随便输入hello,按F12,用search HTML查看hello输出在哪。
可以看到<input name="search" value="hello" required="" type="text">。
接下来构造输入"><script>alert(document.cookie)</script>。弹出flag。
就是让前面的便签闭合,让script能够执行。

看到后面还有个language参数,想到可能也存在注入,随便选个Chicago,提交,页面又返回成New York,难道这是个样式的么。。用burpsuite抓包,添加agileinfo_search这个参数。页面返回没变还是New York。那应该这个language就是一个样式吧。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 第一部分 HTML&CSS整理答案 1. 什么是HTML5? 答:HTML5是最新的HTML标准。 注意:讲述HT...
    kismetajun阅读 27,824评论 1 45
  • 之前积累了XSS 有一段时间,因为目前开始了一件有趣的工程,需要整合非常多的知识,其中Web 安全这一块出现最多的...
    刀背藏身阅读 9,303评论 0 16
  • Getting Started Burp Suite 是用于攻击web 应用程序的集成平台。它包含了许多工具,并为...
    Eva_chenx阅读 28,887评论 0 14
  • 当今社会发展得很快,我们也渐渐的进入了速食爱情的年代。很多大龄女青年甚至都没有好好谈过一段恋爱,在感情当中也出现了...
    冯浅浅阅读 458评论 0 0
  • 叶嘉莹先生在他的课程中有提到过,她出生在阴历的六月,这正是荷花的月份,所以他的小名就叫做 荷 ,荷花的别名也叫作莲...
    笑起来像花一样阅读 313评论 0 1