Ajax 是一种在无需重新加载整个网页的情况下,能够更新部分网页的技术。...iframe标签创建JavaScript警报(iframe标签会创建一个包含另一个文档的内联框架)
d) 第四阶段,使用一下命令创建假的登陆表单...of Eval(危险使用Eval)
原理:未经验证的用户提供的数据与Javascript eval()调用一起使用.在反映的XSS攻击中,攻击者可以使用攻击脚本制作URL并将其存储在另一个网站上,通过电子邮件发送或以其他方式欺骗受害者点击它...定位到form表单处,看到触发事件的位置是一个JS文件
?
找到此文件的isValidCoupon(),有一个判断语句,大概就是判断优惠券代码对错的了
?
?...设置断点,然后随便输入一个数字,提交这东西貌似就是我们要找的,试一下
?
成功
?
2.尝试免费获取整个订单
将所有价格在页面改为0,然后输入数量
?
成功
?