微信之麻痹又弹了xss
首先需要测试请自备2台手机,如果没有跟我一样还原数据,
好多群里保存的图片都没了,尴尬
还望打赏几个赞, 手机还原N次,已经崩溃!!!!,大佬就勿踩
慎用!!!!前方高能!!!
一:
点击设置 -> 账号与安全 -> 登录设备管理(安卓机子就是账号保护) ->
具体图如下:
如果直接编辑 设备信息是过滤了的,如下图:
而且长度只能在5-10个字符
重要点来了,就是IOS,和安卓都有个功能,如下图
保存手机名称
.
这里设置好后 然后 退出微信登陆,重新登陆一次微信。再到设置里面XSS代码就成功的保存了哈
如果没有2台手机,那就还原把
然后
用其他手机登陆
就会提示
然后验证到登录设备时候自然触发XSS
自评TCV 1 or 2
转载需授权,本人不承担一切犯罪的后果
评论80次
对微信号有限制吗?为啥我进行验证的时候 输入第一步验证码 就直接登录了
这个只能自己打自己吧
我试过。。。我怎么没想到在那里弹呢。。卧槽
这个测试思路比较6
是的
准确说这叫自嗨,self-xss
这个测试思路比较6
想问一下这个xss有什么用。。。
自己想,我有100种办法,而你却无可奈何
自己打自己,没有实际用处,但确实很强
想问一下这个xss有什么用。。。
神姿势,难道你要在手机装好之后再邮寄给管理员吗
为什么需要还原 , 发生了什么 ?
你只有一台的话,腾讯不会效验你在另一个登录,必须还原或者,用另外一台手机登录才会提示验证信息
姿势很骚 , 不过这是自己打自己还是.....可以用来反社工?
上次不是微信的xss就有人被封号了。。 不对好像是封了几天的朋友圈
这个属于。。。。SELF-XSS吧
双击666,老铁姿势真是风骚
可惜只能打自己
好思路,读取未过滤的数据。可惜复现不了,羡慕有两个手机的人。
为什么需要还原 , 发生了什么 ?
你只有一台的话,腾讯不会效验你在另一个登录,必须还原或者,用另外一台手机登录才会提示验证信息
为什么需要还原 , 发生了什么 ?
楼主是纯手工测试出来的弹窗吗,我的意思是怎么会想到使用另一台手机去测试触发payload,还是抓包看过数据包?
老铁66 神姿势