当前位置: 首页 > news >正文

【网络安全 | 漏洞挖掘】超出范围的域名存在XSS?我是这样提高危害的

未经许可,不得转载。

文章目录

    • 正文

正文

XSS漏洞有时会被忽视,尤其是当域超出范围时。然而,当这种漏洞与跨域资源共享(CORS)配置不当相结合时,它们可能会成为安全项目范围内的有效漏洞,从而有资格获得奖励。

为了更好地解释这一点,我将举一个真实的例子,该例子来自我在HackerOne平台上遇到的某个项目。我们称之为“redacted.com”,它有一个不在范围的子域“community.redacted.com”。

一天,我在浏览自动化流程结果时,发现“community.redacted.com”域中存在一个XSS漏洞。

img

在查看HackerOne项目说明时,我了解到虽然*.redacted.com域在奖励范围内,但community.redacted.com并不包括在内。起初我感到有些失望,因为我低估了这个漏洞的潜在严重性。

img


http://www.mrgr.cn/news/67047.html

相关文章:

  • C++:多态及其相关问题
  • linux下linuxdeployqt打包过程
  • Webserver(4.3)TCP通信实现
  • SD3模型的部署(本地部署)
  • 【K8S系列】Kubernetes 中 Service 的流量不均匀问题【已解决】
  • 黑马官网最新2024前端就业课V8.5笔记---CSS篇(1)
  • 高清烟花视频素材下载网站推荐
  • js 将文件 url 地址转成 Blob 文件流并下载
  • 2025 年使用 Python 和 Go 解决 Cloudflare 问题
  • Vue 3 day1106
  • string模拟实现find
  • 六个核桃斥资千万研究脑健康,核桃健脑作用科学具象化了
  • SpringBoot配置Rabbit中的MessageConverter对象
  • 01简介——基于全志V3S的Linux开发板教程笔记
  • 信息安全工程师(78)网络安全应急响应技术与常见工具
  • 对比JavaScript、C、Python在声明变量后未初始化处理上的差异与深度解析
  • springboot-Ioc-Di
  • 内网渗透-信息收集篇
  • 输入/输出系统
  • 呼叫中心如何安排用户回访?
  • 编译工具与文件学习(一)-YAML、repos、vcstoolcolcon
  • NoSQL基础知识总结
  • xftp连接中不成功 + sudo vim 修改sshd_config不成功的解决方法
  • Linux 高级IO
  • sqli-labs(第三关)
  • 全流程揭秘:如何打造一个虚拟3D展厅?