近日又逛了一下人才网,猛地发现人才网上的图片,虽然是禁止了直接访问,但却未加任何限制,也就是说,只要在浏览器的地址里输入正确的用户编号,就会显示。按这个思路得到了这个:
练习JS脚本所得。
本文介绍了一个人才网站上存在的图片访问漏洞。通过特定的URL构造方式,可以绕过正常访问限制直接查看用户的个人照片。该文还附带了一个简单的JS脚本示例。
近日又逛了一下人才网,猛地发现人才网上的图片,虽然是禁止了直接访问,但却未加任何限制,也就是说,只要在浏览器的地址里输入正确的用户编号,就会显示。按这个思路得到了这个:
练习JS脚本所得。
952

被折叠的 条评论
为什么被折叠?