介绍
1、在某系统发现在导入文件时,文件内容没有进行过滤导致存储型xss注入,可以发送任何人或提交模板(管理员会审查)危害挺大的,然后提交漏洞后他进行了修复。
2、但是程序员只是将导入功能的元素添加"display: none;"隐藏起来了, 但是这个功能还是存在,所以可以通过将"display: none;"删除达到显示导入功能(二次绕过)。
3、这里再提供一思路,在第2次修复后,程序员可能只是将页面对应的代码段删除,但是后端的api仍然存在,可以利用之前的数据包(可能需要修改Cookie) 进行重放攻击。
但是如果每次都要去手动修改不可见元素为可见就太麻烦了,还可能错过一些可利用的功能点,所以就做了这个插件可以显示隐藏的可点击(重点)元素,不会将一些无用的文本弹窗等显示出来造成页面的不美观,下面讲讲这个插件的应用场景以及安装方法。
如果大家在使用过程中遇到了bug或一些没有成功显示的元素,可以提交到issues中,作者会尽快完善匹配规则,感谢大家支持。
使用
V1.0.1更新
v1.0.2更新
修复部分bug(注释功能)
案例补充
想学硬核网安技术?一定不要错过这次训练营!
get 攻防实战能力!
✅教你搭建 vmware 与 kali 虚拟机
✅掌握 metasploit 生成木马技巧
✅深度解析木马原理与防御
✅带你从工具搭建到实现远程控制
🔥5.21-22晚8点,网安大佬亲自指导,
轻松 get 攻防实战能力,扫码立刻报名!
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...