【漏洞发现与分析】

本地有个软件系统,burpsuite开启主动扫描,报了个XSS漏洞:

记录一个反射型XSS漏洞

添加群组功能的接口:

记录一个反射型XSS漏洞

仔细确认,原本是个post:

记录一个反射型XSS漏洞

漏洞是把请求参数放到get链接里,且能成功执行:

记录一个反射型XSS漏洞

【漏洞利用】:

csdn发布博客,博客内容文字test添加链接地址:http://192.168.1.50/admin/group/create/?groupname=13

记录一个反射型XSS漏洞

已登录漏洞系统、且有创建群组权限的用户,在浏览器中打开csdn 验证博客并点击文字test记录一个反射型XSS漏洞

创建群组成功:

记录一个反射型XSS漏洞

相关文章:

  • 2021-04-15
  • 2021-10-15
  • 2022-03-13
  • 2021-05-18
  • 2021-09-25
  • 2022-12-23
  • 2022-02-01
猜你喜欢
  • 2021-05-05
  • 2022-12-23
  • 2021-12-13
  • 2021-10-13
  • 2021-11-03
  • 2022-12-23
相关资源
相似解决方案