一、漏洞挖掘
1、邏輯缺陷
熟悉的頁(yè)面,熟悉的弱口令測(cè)試,但無(wú)果
我就把目光轉(zhuǎn)向js審計(jì),果不其然有新發(fā)現(xiàn),可以根據(jù)賬號(hào)自動(dòng)登錄
于是直接構(gòu)造請(qǐng)求繞過(guò)登錄
經(jīng)典的管理員權(quán)限
2、存儲(chǔ)型XSS
尋找文本輸入
淺析:前端:這里的標(biāo)簽都是普通標(biāo)簽,沒有像RCDATA元素(RCDATA elements),有