漏洞挖掘经验之联想游戏论坛存在"奇异"反射Xss

内部文章,禁止外泄!

漏洞URL : http://bbs.lenovogame.com/bbs/common/topic/index.do?id=69153

0. 我们开始打开漏洞的地址

这里是需要登录或者注册,到时候自己注册登录一下就可以看到如下这个界面了。

image_1cg1akgfq3mgi991adhp1e1jji2h.png-80kB

1. 插入Xss代码

在帖子的评论区域插入代码<scRiPt>alert(1);</scrIPt>,如图

xss1.png-56.2kB

说实话也是运气好,我这段代码很早以前就插进去了,在电脑版的网页中,没有弹窗,但换到手机版本却有奇效(大家一定要多多测试,不要漏掉每一个细节)

2. 打开帖子查看

xss2.png

点击帖子处后可以看到下图的效果

xss3.png

可以看到这里已经弹窗了,那么我们再深入利用一下

xss4.png-48.2kB

3. 接着查看下是否有接受到Cookie

xss5.png-221.7kB

成功获取到Cookie,说明是存在Xss

十年寒窗无人问,一举成名天下知
– Cai_Team

本文标题:漏洞挖掘经验之联想游戏论坛存在"奇异"反射Xss

文章作者:一条快乐的咸鱼

作者QQ:623425849

发布时间:2018年06月15日 - 16:06

最后更新:2018年07月10日 - 16:07

原始链接:127.0.0.1/2018/06/15/漏洞挖掘经验之联想游戏论坛存在奇异反射Xss/

许可协议:暂时请不要转载,感谢!!!

坚持写有质量的原创\转载文章,如果您觉得质量不错的话就点击下面按钮打赏我们把~
---------------本文结束感谢您的阅读,喜欢我们的话就加入我们吧~---------------