Как мне удалось найти отраженный XSS?

Объем:
Во-первых, масштаб был небольшим. Просто страница входа.
1 — Итак Первое, что пришло мне в голову Каталог Brute Force
- К сожалению, я ничего не получил
2- Я пытался, SQLI, перечисление пользователей, защита от грубой силы, учетные данные по умолчанию и т. д.
- Но тоже, к сожалению, ничего не получил
Как обычно, я сказал Может быть, что здесь нет никаких уязвимостей, позвольте мне двигаться дальше.

Но я сказал, позвольте мне проверить параметры, поэтому я начинаю перечисление параметров.
Итак, я нашел вызов параметра [?Locale],
Что такое XSS?https://portswigger.net/web-security/cross-site-scripting
Итак, я начинаю тестирование на XSS, а затем помещаю обычную полезную нагрузку [«>Test], чтобы увидеть, отражается ли это на исходном коде, но, к сожалению, я столкнулся с этим, когда пытался открыть исходный код.

После попыток, которые я обнаружил, когда я поместил [ </script> в параметр, есть код, отраженный на странице Like This >

Затем я сказал, что есть взаимодействие с кодом, позвольте мне добавить полезную нагрузку [ </script> <script>alert("omar")</script> ]

Наконец у меня получилось!!
Но я сказал 100 процентов, что возьму дубликат ):
Я был удивлен, когда на отчет ответили. Это не дубликат!
Выводы:
1- Не сдавайся
2- притормози и вернись с более сильными идеями
3- Даже если объем невелик, попробуйте Тестирование!
Добро пожаловать в Твиттер:https://twitter.com/Omarzzu