某群 xss 漏洞实战 前因后果

博主在俱乐部群里讨论某站XSS漏洞拦截方法,提出用js拦截,后发现因httponly保护行不通。期间与群主交流,还遭他人嘲讽。博主在此澄清误会,解释情况,并表达个人观点。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

本人是某俱乐部成员,同时也有自己的技术网站, sojpt.com

因聊天中有很多误会,在此澄清同时也做了相应的解释, 内容如有冒犯请联系本人删除

2019年5月22日上午,在工作空闲时,看了下俱乐部的群消息。下面截图

137c851c673ef526e61f0b00a3e878392e8.jpg

一开始发现 某站有xss漏洞,直接想到的就是打cookie, 然后有人说时 httponly 保护,我就想可以通过拦截请求,然后直接想到的是通过js拦截和其他拦截,因为想到js拦截的话比较省事和简单,所以在群里说了可以通过js拦截,有的人表示反对,然后在群里讨论了半天, 就有了下面内容,(后来有人说了, 我查了下资料才知道js拦截行不通, 因为httponly修饰的cookie是js发起请求时浏览器附加上去的,此路不通,可以考虑其他拦截方式)

d211fb5c0f6852e68c17ce2c91acb9c62a1.jpg

9a15b5564941d8e48f46e36be33b13cfeb8.jpg

faeab00507d098a81f957fb0286c0ec054e.jpg

49ed205d84da0800c51e4c316fac2977a6e.jpg

e8e79497033d95909a6627034a2854de928.jpg

群主来直接又是httponly ,又返回之前的话题,

b6f522f06e01b9663c91e22cd7f13669222.jpg

3a65d307da5e3da7e2d4191fa6ec537d18a.jpg

3dd8c44de72a739d927c44ed6cbae1a87fc.jpg

 

daabbefd399845a2402901d75d3975d1ab8.jpg

548d13e732b3ac2942a05980b5a749f44bb.jpg

e0d7b1a96e33380f6971395226c360630c9.jpg

15f6302264c5268bb04b9f6977983d97703.jpg

6d5b7d10cb35a0de138ed4bb93ffebb9eea.jpg

41fb8e8daf519c48f90d415a94a07c4897e.jpg

这里完全是给台阶下,没想到还找我充会员。。。

b7fc5ca5fc5bc4b9b943b49d9d9f5c807a5.jpg

d9b9b7702d5edc80e2f14d5a90c71c73b78.jpg

这是和群主的主要对话

 

280daf547e144292d996a0c9d6789e9be7f.jpg

3e4657c91376ee1583ca8e361b4afe8f61c.jpg

后面一直有人那我一开始的话来嘲讽我,断章取义, 我也是无语了。。。

e50631683d2699129fa84852fcff5b75823.jpg

该说的我也都说了, 该解释的也解释了, 最后我付出了两天的成果, 就这么被某些人践踏。 何况我这实现思路,他们未必会有。

单纯在此解释,和表达我个人观点。

转载于:https://my.oschina.net/u/2544553/blog/3053882

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值