当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

某手机邮箱csrf+xss利用,一次奇遇的挖洞

时间:2013/4/19 12:10:00 作者:平凡之路 来源:xuhantao.com 浏览:

由于我是联通的忠实用户,前面看你挖xss,我就到联通邮箱去看了一下,粗略的看了下,子发现日程管理的日程可以xss,但是只能xss自己,郁闷放弃走人了

最近两天看都在csrf,于是我又去看了一下,这下这个xss自己就起作用了额涛涛电脑知识

上图涛涛电脑知识网

1.测试邮箱内容<img src="updata.jsp?to=to"/>,打开邮件看图片的连接

 

测试可以csrf

2.于是找到一个get连接,添加白名单的连接

antiTrash.action?actionType=addBWwithQuery&type=1&emails=1341413415%40qq.com

 






 

 

 

 

点开邮件添加白名单成功

3.想到以前的自能xss自己的,那么要是利用csrf添加一个日程,哈哈,要是邮箱主人点开日程管理哪cookie不就是发出来了

这个就是那个xss

 

 

发csrf邮件

 

 

查看邮件

 

 

日程自动添加了一个

 

4.收cookie了

查看是否收到了cookie

 

 

5.其他的地方很多都能csrf,这个邮箱是Java做的,我想很多方法都是get,post都能调用吧

 

 

这个要是在加上

6.这就是让我最悲剧的时候了,咋个直接都能xss了,我是想不懂了,根本没过滤,我还以为这里一般都会过滤,太让我惊讶了


 

哎呀我的妈呀,我的小心脏,挖了半天结果可以xss,我想死啊

相关文章
  • 没有相关文章
共有评论 0相关评论
发表我的评论
  • 大名:
  • 内容:
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1