Как мне удалось найти отраженный XSS?

Apr 30 2023
Область применения: Во-первых, область действия была небольшой. Просто логин. Страница 1 — Итак, первое, что пришло мне в голову. Перебор каталогов — К сожалению, я ничего не получил. 2 — Я пробовал, SQLI, перечисление пользователей, перебор. защита, учетные данные по умолчанию и т. д. - Но также, к сожалению, я ничего не получил Как обычно, я сказал Может быть, что здесь нет уязвимости, позвольте мне двигаться дальше Но я сказал, позвольте мне проверить параметры Итак, я начинаю перечисление параметров Итак, я нашел вызов параметра [? ], Что такое XSS? https://портвиггер.

Объем:

Во-первых, масштаб был небольшим. Просто страница входа.

1 — Итак Первое, что пришло мне в голову Каталог Brute Force

- К сожалению, я ничего не получил

2- Я пытался, SQLI, перечисление пользователей, защита от грубой силы, учетные данные по умолчанию и т. д.
- Но тоже, к сожалению, ничего не получил

Как обычно, я сказал Может быть, что здесь нет никаких уязвимостей, позвольте мне двигаться дальше.

Но я сказал, позвольте мне проверить параметры, поэтому я начинаю перечисление параметров.

Итак, я нашел вызов параметра [?Locale],

Что такое XSS?https://portswigger.net/web-security/cross-site-scripting

Итак, я начинаю тестирование на XSS, а затем помещаю обычную полезную нагрузку [«>Test], чтобы увидеть, отражается ли это на исходном коде, но, к сожалению, я столкнулся с этим, когда пытался открыть исходный код.

Хорошо

После попыток, которые я обнаружил, когда я поместил [ </script> в параметр, есть код, отраженный на странице Like This >

Затем я сказал, что есть взаимодействие с кодом, позвольте мне добавить полезную нагрузку [ </script> <script>alert("omar")</script> ]

Наконец у меня получилось!!

Но я сказал 100 процентов, что возьму дубликат ):

Я был удивлен, когда на отчет ответили. Это не дубликат!

Выводы:

1- Не сдавайся

2- притормози и вернись с более сильными идеями

3- Даже если объем невелик, попробуйте Тестирование!

Добро пожаловать в Твиттер:https://twitter.com/Omarzzu

Спасибо за чтение