小迪自用web笔记53

svg,二进制后缀图片(感觉跟那个传输格式莫名的有点像)

Pdf和svg都是属于文件的格式,如果上传文件,就可以上传这个东西,获取他的执念地址,然后当你打开访问这个图片的时候就会弹出东西。

Pdf xss

你把这个文件做好了之后,里面自带有js。

当你直连链接的时候就会弹窗

当你解析(打开)或者访问直连链接的时候都会弹窗。

不过得看浏览器好像,每个浏览器机制不同。

*为什么他要查看的时候才会弹窗,不直接把文件放到发送口的时候就弹窗呢?

因为一个在传输阶段,一个在解析阶段。

swf: fL动画

这个文件可以插入代码。

文件上传这个文件访问它。

实战:

两种方式。

①逆向这个文件 :

②(方法二)找到这个调用地方。↓

它是靠获取变量object上来的,然后调用它。

我们传递object,然后调用它就行了。

针对SWF文件反编译通过代码的解释 找调用地方,然后参数会让他执行js。

通过传参数给JSOBJECT,让它执行js代码。

感觉是拼接并执行。

找里面调用的函数,然后跟踪一下调用变量,就可以实现跨站

找触发函数。

这个days点JSOBJCT固定了,传不了东西。

mxss

这篇文章的意思就是说这个东西转义过滤了产生不了危害,但是QQ聊天框预览的时候却可以激活出来。

业务功能转变导致的。

UXss(浏览器的问题)

就是说你用浏览器写入XS s的时候已经被转义了,但是用浏览器的翻译功能的时候又给你显现出来,感觉跟上面的有点像。

(可以把他ss语句写在这个网站里面去,当受害者是这个版本,这个漏洞浏览器,执行这个功能的时候它就中招了。)

盲打:黑盒完全测试。

Cookie盗取:但是对session(实时会话文件,存储在服务器) jwt(在服务器那边有一个密钥加密算法,没有密钥不能改变,盗取了没有密钥也没有用)等身份验证技术没有效果。(这个好像讲过)

一般用XSS盗取,但这东西得建立在对方已经登录或者是对方有cookie验证的情况下。

例子:

某一集的老演员面板靶场,写盗用cookie的js,然后用那个在线工具看。(还是实战一下好)

seSSion我记得好像会销毁文件,Cookie盗取会不实用。

相关推荐
UXbot3 天前
AI网页开发工具能替代工具吗?5大平台对比
前端·人工智能·低代码·ui·原型模式·web app
余防4 天前
app安全测试-服务端
安全·web app
暗冰ཏོ9 天前
2026 App 开发完整指南:Android、iOS、跨平台开发与安卓应用上线全流程
android·ios·uni-app·web app·app开发
AIFQuant10 天前
贵金属投资 APP 开发:实时报价、图表、提醒与交易数据全链路
开发语言·前端·websocket·金融·web app
万能小林子12 天前
如何将网页在线转APP?5种打包工具对比速成指南(含在线/手机/电脑方案)
android·ios·uni-app·web app·wap2app·app打包·app封装
编码者卢布13 天前
【Azure App Service】应用服务(Web App)里的 SNAT 端口 vs 出站连接数:到底是谁限制了谁?
flask·azure·web app
JCJC错别字检测-田春峰16 天前
字根秀秀 HTML 托管现已支持“用户登录”功能,一键变身 Web App!
前端·html·web app·网页托管
UXbot17 天前
企业AI开发工具:界面自动生成与前端代码交付能力详解
前端·人工智能·交互·web app·ui设计
万能小林子24 天前
2026 AI开发新范式:Vibe Coding生成网页 + 3分钟打包成App,非技术人也能独立发布自己的App!
人工智能·uni-app·ai编程·web app·vibecoding