微信之麻痹又弹了xss
首先需要测试请自备2台手机,如果没有跟我一样还原数据,
好多群里保存的图片都没了,尴尬
还望打赏几个赞, 手机还原N次,已经崩溃!!!!,大佬就勿踩
慎用!!!!前方高能!!!
一:
点击设置 -> 账号与安全 -> 登录设备管理(安卓机子就是账号保护) ->
具体图如下:
如果直接编辑 设备信息是过滤了的,如下图:
而且长度只能在5-10个字符
重要点来了,就是IOS,和安卓都有个功能,如下图
保存手机名称
.
这里设置好后 然后 退出微信登陆,重新登陆一次微信。再到设置里面XSS代码就成功的保存了哈
如果没有2台手机,那就还原把
然后
用其他手机登陆
就会提示
然后验证到登录设备时候自然触发XSS
自评TCV 1 or 2
转载需授权,本人不承担一切犯罪的后果
评论80次
哈哈,这也能想到
思路好6,但.. 没想到怎么利用
这个好玩 哈哈
。。这个叼
接下来就是故意泄露密码给某人 然后登陆…
这种XSS漏洞可以执行什么操作呢?因为对微信中的XSS不是特别清楚,xi望大佬指点一下
这个有啥用?。支付宝那个理财还有xss呢。后来我号被封了不能发言
微信直接读取并信任手机xi统的设备名而未做过滤,从而绕过。能想到这种输入点很6。
没有安卓xi统的网页马
设备读取手机信息,通过修改手机信息来做手脚,这个思路很6
鸡助,如果不鸡助相信LZ也不会发出来了。
从理论来讲是储存dom xss。但是只能自己插 利用条件苛刻。首先你的配合木马
self-xss 丢给目标管理员玩玩 思路非常6
等下又有一波人账号被禁几天了.gif)
楼主提交TSRC被拒了,一定是,哈哈,都怪我知道的太多。
被拒过sql 数据都有 就是不认账
上次不是微信的xss就有人被封号了。。 不对好像是封了几天的朋友圈
那个XSS是插在了坐标那,一搜索就会弹,然后一堆人玩,,,,被封了几天。
楼主提交TSRC被拒了,一定是,哈哈,都怪我知道的太多。
楼主这种情况很难利用呀,要是有其他输出点就好了。。
我以为也想过这种xss,某些APP喜欢获取手机名字,但问题是手机名长度受限,搞个xss够呛
虽说只能自嗨,但是人楼主的思路条理很值得借鉴