XSS обойти фильтры

Discussion in 'Песочница' started by Seno1, 12 Sep 2017.

  1. Seno1

    Seno1 New Member

    Joined:
    3 Nov 2012
    Messages:
    0
    Likes Received:
    1
    Reputations:
    0
    В общем нашел XSS, вбить можно все что угодно почти.

    Кроме ", их он заменяет на "

    в дальнейшем это выводится сюда в id

    <a href="https://vk.com/id" target="_blank">nickname</a>

    Да, вот еще прикол. Чтоб юзеры вбивали только id, он вырезает последнюю часть после обратного слеша.

    Ну типа если вбиваешь что-то со слешем остается только

    <script>alert('xss')</ script>

    https://vk.com/id9999999


    Чтоб только id оставался, если юзер полностью вобьет ссылку.

    Как заюзать уязвимость? Вообще-то мне хотя бы тег закрыть. Дальше сам. Так и не выбрался за пределы href.
     
Loading...