前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >力大砖飞-存储型Xss Fuzz手法

力大砖飞-存储型Xss Fuzz手法

作者头像
乌鸦安全
发布2021-08-05 16:04:09
5820
发布2021-08-05 16:04:09
举报
文章被收录于专栏:乌鸦安全乌鸦安全

✎ 阅读须知

乌鸦安全的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,未经授权请勿利用文章中的技术资料对任何计算机系统进行入侵操作。利用此文所提供的信息而造成的直接或间接后果和损失,均由使用者本人负责。

乌鸦安全拥有对此文章的修改、删除和解释权限,如转载或传播此文章,需保证文章的完整性,未经授权,不得用于其他。

01 前言

前段时间在看Xss检测自动化,调研发现网上现在也已经有了很多的非常优秀的xss检测工具,自己就按照最简单的逻辑也写了点,大概的效果是这样的

这里注重的是实现思想,实际中的场景远比此复杂,后面有时间的话,我会在B站上分享下这个简单的教程

当时写了反射型和存储型的简单检测脚本,但是在反射中如果用工具来跑的话,xss会保存到数据库中,这样很不优雅。

02 力大砖飞

在早起的时候有师傅在先知上发了一个xss暴力的方法

链接:https://xz.aliyun.com/t/4985

总结一下就是:

直接在留言板或有存储的地方,将xss语句全部放进去,看看谁不正常

项目链接:https://github.com/TheKingOfDuck/easyXssPayload

核心文件截图:

效果演示:

大家可以自行前往下载,如果你网速不好,也可以在公众号后台回复: 力大砖飞 下载。

03 后话

一直感觉安全圈的戾气很重,在上述师傅先知文章的评论里面就看到这样的评论。

不仅在这里,freebuf等网站上都看到很多人嘲笑撰稿者,可能有些师傅技术确实很好,看不上这些阿猫阿狗,但是大家都是一步步走过来的,大家也应该互相体谅下彼此

先做人,再做技术

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2021-05-16,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 乌鸦安全 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
检测工具
域名服务检测工具(Detection Tools)提供了全面的智能化域名诊断,包括Whois、DNS生效等特性检测,同时提供SSL证书相关特性检测,保障您的域名和网站健康。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档