网站地图    收藏   

主页 > 后端 > 网站安全 >

某手机邮箱csrf+xss利用,一次奇遇的挖洞 - 网站安

来源:自学PHP网    时间:2015-04-17 11:59 作者: 阅读:

[导读] 由于我是联通的忠实用户,前面看你挖xss,我就到联通邮箱去看了一下,粗略的看了下,子发现日程管理的日程可以xss,但是只能xss自己,郁闷放弃走人了最近两天看都在csrf,于是我又...

由于我是联通的忠实用户,前面看你挖xss,我就到联通邮箱去看了一下,粗略的看了下,子发现日程管理的日程可以xss,但是只能xss自己,郁闷放弃走人了
最近两天看都在csrf,于是我又去看了一下,这下这个xss自己就起作用了额
上图
1.测试邮箱内容<img src="updata.jsp?to=to"/>,打开邮件看图片的连接
 
测试可以csrf
2.于是找到一个get连接,添加白名单的连接
antiTrash.action?actionType=addBWwithQuery&type=1&emails=1341413415%40qq.com
 





 
 
 
 
点开邮件添加白名单成功
3.想到以前的自能xss自己的,那么要是利用csrf添加一个日程,哈哈,要是邮箱主人点开日程管理哪cookie不就是发出来了
这个就是那个xss
 
 
发csrf邮件
 
 
查看邮件
 
 
日程自动添加了一个
 
4.收cookie了
查看是否收到了cookie
 
 
5.其他的地方很多都能csrf,这个邮箱是Java做的,我想很多方法都是get,post都能调用吧
 
 
这个要是在加上
6.这就是让我最悲剧的时候了,咋个直接都能xss了,我是想不懂了,根本没过滤,我还以为这里一般都会过滤,太让我惊讶了

 
哎呀我的妈呀,我的小心脏,挖了半天结果可以xss,我想死啊

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论