前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Kali安装Owasp juice shop(二) 靶场难度 一星

Kali安装Owasp juice shop(二) 靶场难度 一星

作者头像
逍遥子大表哥
发布2022-09-07 13:50:36
8020
发布2022-09-07 13:50:36
举报
文章被收录于专栏:kali blog

Bonus Payload(有效载荷)

描述:在 DOM XSS 挑战中使用奖励支付load。

payload:复制代码到搜索框中即可。

代码语言:javascript
复制
<iframe width="100%" height="166" scrolling="no" frameborder="no" allow="autoplay" src="https://w.soundcloud.com/player/?url=https%3A//api.soundcloud.com/tracks/771984076&color=%23ff5500&auto_play=true&hide_related=false&show_comments=true&show_user=true&show_reposts=false&show_teaser=true"></iframe>

DOM XSS

描述:基于DOM型的XSS攻击

payload:

代码语言:javascript
复制
<iframe src="javascript:alert(`xss`)">

机密文件

描述:查阅机密文件

我们点击关于我们,发现有个超链接。点击超链接并在burp中抓包。

修改ftp前面的内容。可以看到如下文件信息。

依次点击阅读,这关也就通过了。

Bully Chatbot

这关就很简单了,意思是和机器人聊天,获得优惠卷,当聊条内容含有code时,机器人会发你优惠卷。

Exposed Metrics

描述:找出后端服务使用常见监测软件获得的服务器数据

通过访问官网中的文档可查阅到默认的后端入口地址(localhost:3000/metrics)。

Missing Encoding

描述:检索Bjoern猫"乱斗模式"的照片。

点击照片墙,发现一个图片没有加载出来,对图片审查元素发现图片的url为<img _ngcontent-utp-c241="" class="image" src="assets/public/images/uploads/😼-#zatschi-#whoneedsfourlegs-1572600969477.jpg" alt="😼 #zatschi #whoneedsfourlegs">

这里图片没有被解析出来,因为URL中包含了特殊的符合需要进行一个转换,就会导致一些异常,这里把url中的 # 改成 %23 即可。

Outdated Allowlist

在js文件中搜索关键词redirect?

访问url即可。

Repetitive Registration

点击注册页面,审查元素按钮,将disabled="true"删除即可。这时我们只输入用户名,其他为空,便可以直接注册。

Zero Stars

点击客户反馈页面,对按钮审查元素,去掉disabled="true"

这时我们只需要输入验证码就可以提交了。


版权属于:逍遥子大表哥

本文链接:https://cloud.tencent.com/developer/article/2097781

按照知识共享署名-非商业性使用 4.0 国际协议进行许可,转载引用文章应遵循相同协议。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • Bonus Payload(有效载荷)
  • DOM XSS
  • 机密文件
  • Bully Chatbot
  • Exposed Metrics
  • Missing Encoding
  • Outdated Allowlist
  • Repetitive Registration
  • Zero Stars
相关产品与服务
验证码
腾讯云新一代行为验证码(Captcha),基于十道安全栅栏, 为网页、App、小程序开发者打造立体、全面的人机验证。最大程度保护注册登录、活动秒杀、点赞发帖、数据保护等各大场景下业务安全的同时,提供更精细化的用户体验。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档