我的公司向我提供瞭解決特定應用程序的所有安全問題的任務。安全流程報告了一個跨站點腳本錯誤。錯誤主要表現在以下輸入字段:使用隱藏輸入的跨站點腳本
<input type="hidden" name="eventId" value="${param.eventId}"/>
從安全問題的報告是不是很詳細,但說他們可以做一個POST請求具有上述標籤包含以下惡意代碼的網頁:
eventId=%22%3e%3csCrIpT%3ealert(83676)%3c%2fsCrIpT%3e
而且,當頁面重新加載,它將具備以下條件:
<input type="hidden" name="eventId" value=""><sCrIpt>alert(83676)</sCrIpt></value>
我試圖要「黑客」,並顯示該漏洞。但我無法弄清楚他們如何設法在那裏獲得該腳本。我猜測他們將它作爲一個URL參數包含在表單的GET請求中,但是當我嘗試自己做這件事時,我得到一個403錯誤。有誰知道如何顯示漏洞?
我知道網站上有很多XSS的問題,但沒有一篇似乎打這個話題。
如何您是否將其添加到網址?哪裏有其他參數? – Erlend