【挖洞技巧】某XX之家XSS+URL重定向

前言:

不发详细过程了,感谢牙滴滴车神傻狗兄

科普onfocus事件:

定义和用法

onfocus 事件在对象获得焦点时发生。

Onfocus 通常用于 <input>, <select>, 和<a>.

提示: onfocus 事件的相反事件为 onblur 事件。

语法

HTML 中:

<element onfocus="SomeJavaScriptCode">
JavaScript 中:
object.onfocus=function(){SomeJavaScriptCode}
JavaScript 中, 使用 addEventListener() 方法:
object.addEventListener("focus", myScript);
yi
引用自菜鸟教程

构造payload为 x”onfocus=”alert(1)

正文:

登录进去之后到个人中心-工具中心处:

网站管理添加一个网站,新建分类:


提交之后进入分类管理:

点击编辑就会触发:


URL重定向漏洞:

考虑到不会单独收这种洞,但是不提交又浪费,然后就一起了

http://xxxx.xxxxx.com/Login/Index?returnurl=https://www.whitecap100.org 


最后,应某表哥要求:


 

本文作者:白帽100安全攻防实验室

本文为安全脉搏专栏作者发布,转载请注明:https://www.secpulse.com/archives/106526.html

Tags:
评论  (1)
快来写下你的想法吧!

白帽100安全攻防实验室

文章数:22 积分: 52

安全问答社区

安全问答社区

脉搏官方公众号

脉搏公众号