【漏洞学习——XSS】Destoon B2B网站管理系统存储xss

漏洞简介

Destoon B2B网站管理系统存储xss,可打后台cookie

我们在修改资料的地方插入xss

【漏洞学习——XSS】Destoon B2B网站管理系统存储xss_第1张图片

查看源代码- - 发现没有做任何的过滤


  
  "/> 
  
  

我们既闭合value值,又成功地插入了xss

【漏洞学习——XSS】Destoon B2B网站管理系统存储xss_第2张图片

后台成功触发

【漏洞学习——XSS】Destoon B2B网站管理系统存储xss_第3张图片

因此我们继续,插入盗取cookie的xss代码
/>

【漏洞学习——XSS】Destoon B2B网站管理系统存储xss_第4张图片

我们登录到后台查看,我们的xss平台已经收到管理的cookie了哈哈

【漏洞学习——XSS】Destoon B2B网站管理系统存储xss_第5张图片

 

参见:https://bugs.shuimugan.com/bug/view?bug_no=145897

你可能感兴趣的:(【渗透测试实战1】)