当 sql inject 遇上 xss 2013-01-01 19:29:39 33 Yaseng 4451 当注入无法获取后台地址和解密不了hash可以用这招,前提是注入点能够 update 或者 insert 数据,直接插入 xss代码(不会有任何过滤) 到后台有可能显示的地方,比如留言 消息 文章等等 一个 case: 目标站找到个隐蔽的 mssql盲注,但是找不到后台地址 win下乱码 换到bt来,找了好久没找到留言板 却找到个极品的地方,这个系统的菜单全部是放在库里面的 果断插入菜单 第二天起来 成功 收到信息,直接cookie进后台,爆菊 xss利用的一个小tips 各种大牛勿喷哈 类别 渗透测试 关于作者 Yaseng7篇文章33篇回复
评论33次
这个方法不错 利用注入找后台
看不懂怎么办
good idea.
支持一下
搜噶。。。原来是用注入的方法插入xss
思路值得借鉴,但是有点鸡肋,条件太多!
呵呵 地址是我自己防走光改的 网站地址 av.com 后台是 admin.av.com
这个。。
插丝丝愈演愈烈了
这个貌似很多人在用了。。不过偶的XSS的确是菜B。。。不作多评价。 但吐槽一下LZ:。。。admin_left 这个目录都扫不到么。。。你的字典稍微弱了。。
学xi了。
楼主蛋疼不?
楼主蛋疼不?
楼主蛋疼不?
楼主蛋疼不?
前提是了解程序代码
很强
思路学xi了。
嗯 不错的思路
很不错的技巧,谢谢分享,学xi了