Sorry, your browser cannot access this site
This page requires browser support (enable) JavaScript
Learn more >

01 漏洞挖掘

Part.01

逻辑缺陷

熟悉的页面,熟悉的弱口令测试,但无果
images
我就把目光转向js审计,果不其然有新发现,可以根据账号自动登录
images
于是直接构造请求绕过登录
images
经典的管理员权限

Part.02

存储型xss
寻找文本输入
images
浅析: 前端:这里的标签都是普通标签,没有像RCDATA元素(RCDATA elements),有