©来源: 烟火阑珊
关于初音社的一个XSS漏洞:
在搜索框输入 '"()&%<acx><ScRiPt >alert(233)</ScRiPt>
点击搜索就会弹窗
搜索框输入 '"()&%<acx><ScRiPt >alert(document.cookie)</ScRiPt>
就会显示自己登录的cookie
接下来构造一个网页来钓鱼:
http://124.221.220.176/cookie/404.html只要用户在初音社点击了这个网页自己的cookie信息就会被盗取,他人就可以伪造你的身份登录该网站
我这是随便写的网页,写好一点还会伪造成登录界面让你输入账户密码手机号验证码什么的,像QQ盗号就是伪造成QQ安全中心登录界面当你输入账户密码手机验证码的时候就会被盗了。
当然了,如果是管理员的cookie就更好了。
希望各位小伙伴们别被钓鱼了doge
总共有 13 条评论