前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >Google图书上发现存储型XSS

Google图书上发现存储型XSS

作者头像
潇湘信安
发布2024-01-23 17:09:59
1020
发布2024-01-23 17:09:59
举报
文章被收录于专栏:潇湘信安潇湘信安

声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与文章作者和本公众号无关。

大家好,我是Sokol Çavdarbasha,来自科索沃,今年 20 岁,欢迎阅读我在 Google 图书上发现的第一个关于漏洞的故事。现在我们已经完成了这些,我们可以了解本文的真正内容了。

有一天,我决定在Google上寻找漏洞,我正在寻找XSS跨站脚本。所以我开始深入研究google.com,并且专注于Google图书。

图片
图片

所以我想为什么不在这里尝试XSS,我在搜索栏中输入以下有效负载“><img src=x onerror=alert(1)>,然后我得到了一本书,另一位安全研究人员将其上传到 https: //play.google.com

图片
图片

所以我按下“Preview”按钮,XSS被触发

图片
图片

XSS成功触发,所以我很快将其报告给Google VRP团队,他们很快做出了回应……!

  • https://bughunters.google.com
图片
图片

我很高兴收到Google VRP团队的“Nice catch”回复,优先级为P1,严重性为S1,并获得了XXXX美元奖励,因为这是我向Google报告的第一个有效错误。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2024-01-22,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 潇湘信安 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
相关产品与服务
对象存储
对象存储(Cloud Object Storage,COS)是由腾讯云推出的无目录层次结构、无数据格式限制,可容纳海量数据且支持 HTTP/HTTPS 协议访问的分布式存储服务。腾讯云 COS 的存储桶空间无容量上限,无需分区管理,适用于 CDN 数据分发、数据万象处理或大数据计算与分析的数据湖等多种场景。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档