[问题] 论坛没防inject 可以用JS攻击什么?

楼主: neiltsang (CatLulu)   2019-12-27 13:52:36
如题 原本不想问的 怕这种问题政治不正确
但刚刚我那论坛帐号被桶 然后原因是我在那论坛废文板底下inject
我想说我在发文数篇高的地方 又是前两天的文章底下留言
应该不删也不会怎样(懒真的会害死人 只是想方便下次复制代码)
结果不知道为啥被发现
(有人知道为啥也顺便解答一下@@)
现在工程师已经在修改了 那我没差啦
就来问吧 inject没防可以注入什么JS来攻击呢?
这种智障漏洞应该五花八门 可以攻击到死吧 请各位发挥一下
例如 破解发文限制字数?
还有 找饼干之类的?
请前辈举例然后稍微示范该怎么写 秀一下 感谢
作者: brianwu1201 (bunny29)   2019-12-27 21:12:00
写ㄧ个脚本发送 request,在没特别防护的情况,用户来到这个页面就会执行你注入的 code,也许你就拿的到用户的个资
作者: bakedgrass (蒙古烤小草)   2019-12-28 06:43:00
挖矿阿XD
作者: st1009 (前端攻城师)   2019-12-28 21:56:00
一个跳转送他到匿名者页面
作者: wotupset (wotupset)   2019-12-29 10:18:00
给韩国瑜竞选网站发动ddos攻击
作者: y3k (激流を制するは静水)   2019-12-29 20:09:00
取得完全系统控制权限(!?
作者: powyo (光子郎)   2019-12-30 12:30:00
sql注入不就为了拿个资而已吗 还能干嘛
作者: swallowcc (guest)   2019-12-30 14:44:00
个资值不值钱, 要看拿到资料的人有没有想搞事如果我可以拿到你惯用的帐密,又刚好你的帐号没2FA...如果只是想要一笔资料卖几毛钱那又是另当别论
作者: bakedgrass (蒙古烤小草)   2018-01-10 08:47:00
谢谢~

Links booklink

Contact Us: admin [ a t ] ucptt.com