news 2026/6/9 21:14:13

挖洞经验之一个绕过某SRC厂商三处XSS过滤的payload

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
挖洞经验之一个绕过某SRC厂商三处XSS过滤的payload

前言

在某次src的漏洞挖掘过程中,发现了一个payload绕过了三处xss过滤,个人觉得还是挺有意思的,所以记录一下。

从一个被忽略的self xss说起

在某页面信息如下,我决定对回复内容进行xss测试:

插入一个<img/src=1>以后可以看到标签成功解析:

继续深入测试的时候却发现了问题,我们的payload应该是触发了xss防御机制无法提交成功,所以服务器放回501错误。

开始慢慢探测xss filter的规则,首先我们使用<img/src=1>可以,<img/src=1 onerror=alert(1)>后触发了规则,所以首先想到可能是onerror一类的事件属性被拦截,实际发现并不是。

没有拦截事件属性,猜测是拦截alert,使用prompt和comfirm均被拦截

证明xss一定要弹窗吗?并不是(虽然我的习惯是这样),然而…

大部分标签无法使用,还可以使用一个标签,尝试之,em…,果然不出意外不可以

测试发现,当有javascript:alert()、javascript:'‘alert()"、onerror=alert()、onerror=’'alert()"时会被拦截,而javascript:aalert()和onerror=aalert()时并不会拦截

证明规则不是拦截alert这个关键字,而是组合(猜测是正则匹配),峰回路转,所以我们需要使用一个既不会触发这个规则有可以正常执行的payload,首先想到的是混淆绕过过滤

nice~

通过进一步分析,发现该处是一个self xss,因为问题id参数是自己的,无csrf等其他漏洞辅助,而且数据POST提交无法change method,相当鸡肋。

  • 某处存储型XSS

在对厂商进一步测试的时候,发现某站点编辑简历时的存储型XSS,和上面的过滤规则一毛一样,所以直接:

  • 某处CSRF+存储型XSS

在进一步,某站点附件上传时:

url参数直接拼接导致XSS,使用同样的方式绕过xss fillter:

此处是self xss 不过存在CSRF漏洞,组合即可,不在赘述。

  • 总结

混淆绕过不是万能的,但是有时候往往有意想不到的效果,而且有的可能不需要混淆绕过,可以尝试一些字符和编码,如onerror=a lert()、onerror=al lert(1)等等,可以自己去摸索尝试,而且混淆的方式有很多。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/6/10 11:28:42

File System MCP服务器安装以及客户端连接配置

版权声明 本文原创作者&#xff1a;谷哥的小弟作者博客地址&#xff1a;http://blog.csdn.net/lfdfhlFile System MCP服务器概述 File System MCP Server是一种基于模型上下文协议&#xff08;Model Context Protocol&#xff0c;简称MCP&#xff09;构建的标准化服务。其主要功…

作者头像 李华
网站建设 2026/6/10 11:29:03

实时流分类方案:云端GPU+Kafka,延迟控制在500ms内

实时流分类方案&#xff1a;云端GPUKafka&#xff0c;延迟控制在500ms内 引言 想象一下&#xff0c;你是一家智能工厂的技术负责人&#xff0c;厂区部署了上千个传感器实时监测设备状态。突然某台机器的温度传感器开始报警&#xff0c;但你的本地服务器因为同时处理太多数据流…

作者头像 李华
网站建设 2026/6/10 11:28:18

3步玩转AI分类器:云端GPU保姆级教程,小白也能懂

3步玩转AI分类器&#xff1a;云端GPU保姆级教程&#xff0c;小白也能懂 引言&#xff1a;不懂技术也能用AI&#xff1f; 作为创业者&#xff0c;你可能经常听到"AI能优化业务流程"&#xff0c;但一看到"CUDA"、"PyTorch"这些专业术语就头疼。其…

作者头像 李华
网站建设 2026/5/31 7:23:57

基于RaNER模型的中文实体识别实践|集成Cyberpunk风格WebUI

基于RaNER模型的中文实体识别实践&#xff5c;集成Cyberpunk风格WebUI 在信息爆炸的时代&#xff0c;非结构化文本数据如新闻、社交媒体内容、企业文档等呈指数级增长。如何从这些杂乱无章的文字中快速提取出有价值的信息&#xff1f;命名实体识别&#xff08;Named Entity Re…

作者头像 李华
网站建设 2026/5/30 6:08:43

政务与教育场景翻译利器|腾讯混元HY-MT1.5模型应用详解

政务与教育场景翻译利器&#xff5c;腾讯混元HY-MT1.5模型应用详解 在跨语言交流日益频繁的今天&#xff0c;高质量、低延迟的机器翻译能力已成为政府服务、教育普及和民族地区信息化建设的关键支撑。腾讯混元团队推出的 HY-MT1.5 系列翻译大模型&#xff0c;凭借对33种语言及…

作者头像 李华
网站建设 2026/5/6 18:04:21

HTTP协议演进之路:从1.0到3.0的技术革命

&#x1f9d1; 博主简介&#xff1a;CSDN博客专家&#xff0c;历代文学网&#xff08;PC端可以访问&#xff1a;https://literature.sinhy.com/#/?__c1000&#xff0c;移动端可关注公众号 “ 心海云图 ” 微信小程序搜索“历代文学”&#xff09;总架构师&#xff0c;16年工作…

作者头像 李华