原文:My First 0day Exploit (Reflected XSS)
漏洞:javascrip XSS
作者:Ali TÜTÜNCÜ
难度:低
步骤:
1. 当我访问网址https://xxx.com/amp-iframe-redirect?scheme_redirect=&redirect_strategy=0 时,查看源码看到下面的JS代码
2. 然后我开始测试URL参数是否可控,可以看到redirect_strategy参数中的值被嵌入了JS代码中,但是特殊符号被HTML编码了
|
|
3. 因为正常的XSS语句不能直接使用,所以我只能通过控制JS代码来嵌入XSS语句
|
|