主页 > 网络知识 > 头像上传构造存储型XSS技术分析(2)

头像上传构造存储型XSS技术分析(2)

该HTML文件可以转码用户Cookie中的AUTHH信息,从而明文显示出用户名密码。当然攻击者也可以在其中内置用户密码转发操作,把获取到的密码信息转发到他们控制的服务端中。该HTML成功加载后的效果如下:

 

image-5.png

之后我立即向厂商上报了漏洞,他们也及时地进行了修复。我的经验是:如果在测试上传功能的时候,无法有效上传Webshell,那就尝试上传一个HTML文件试试。

 

说点什么吧
  • 全部评论(0
    还没有评论,快来抢沙发吧!