
输入1留言后发现被存储了因此可以猜测是存储型xss。输入scriptScRiPtimgjavascript:都被拦但还有a href这种点击型没被拦因为明文javascript:被拦截所以我们把第一个字母进行html编码化即#106;所以输入留言的payload如下a href#106;script:alert(1)111/aa href...超链接标签黑名单没禁ahref里正常写网址写成javascript:JS代码这种 伪协议意思是点链接时执行冒号后的 JS#106;把javascript:的首字母 j 藏起来骗过明文匹配alert(1)探针能弹窗就证明 JS 执行成功111/a页面上显示一个可点的 111。多了个蓝色字体的111点击后就存储成功了。通过bp发现留言的message和访客的visitor_code。查看网页源代码还发现了一个接口并且下面还告诉了我们的请求方式POST /api/check_xss HTTP/1.1 ← 请求行提交到哪个接口 Content-Type: application/json ← 请求头告诉服务器“体是JSON格式” ← 空行 {message:x} ← 请求体真正的数据键值对值什么都行这里是x抓包然后进行对应修改发现访客码haobachang666999.成功进去。查看网页源代码发现有个崩将军账号。输入1提示账号不存在输入bengjiangjun123 提示账号或密码错误因为有输入框知道账号需要密码所以猜测要在密码进行sql注入。输入万能密码。 or 11-- -成功登录。每个页面内容如下先看修改密码的源代码发现只需要输入账户和新密码而不用旧密码也就是说我们bp抓包后修改账户和新密码然后放包便修改成功便可以用修改后的账号登录。查看巡逻日志的网页源代码发现有一串编码看着像base64进行解码。得到了个新用户名就可以进行抓包了输入1后进行抓包。放包后修改成功。退出账户后再用修改后的进行登录成功看到flag。