news 2026/4/16 11:12:15

从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

你好,我是来自摩洛哥的0x_karim,热衷于网络安全,特别是发现网站和应用程序中的漏洞。我喜欢分析系统、识别弱点,并致力于提升它们的安全性。我始终渴望通过持续学习和参与网络安全挑战来提升自己的技能。我相信,通过贡献自己的力量,可以让数字空间对每个人来说都更加安全。😊

让我们把目标网站称为test.example.com

我做的第一件事是打开网站时光机(Wayback Machine),在搜索框中输入*.example.com[citation:9]。然后,我使用Ctrl + F搜索关键词=http。经过一段时间的筛选,我找到了一个存在开放重定向漏洞的链接。它看起来像这样:https://test.example/redirect/?testURL=

既然它存在开放重定向漏洞,我决定将风险升级为跨站脚本攻击。我首先尝试测试javascript:alert(1)这个载荷。完整的URL是:https://test.example/redirect/?testURL=javascript:alert(1)

但是,防火墙阻止了这个载荷。于是我开始尝试理解防火墙在拦截哪个关键词,并寻找绕过的方法。我掌控了测试节奏,经过一个小时的尝试,我找到了解决方案:
https://test.example.com/redirect/?testURL=javascript%3a%26%2337%26%2354%26%2349lert(1)

最终,绕过成功了,弹窗出现了。
CSD0tFqvECLokhw9aBeRqnE+QOi4cUbvXDlLqGx1R99aTiSTfFWjCjMdo4IMD5Hsw+aCVa8G2BBvufZS4KHzKQ==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/16 2:37:27

计算机毕业设计springboot基于微信小程序的高校资产维修管理系统 基于微信小程序的高校资产维护管理系统设计与实现 微信小程序环境下高校资产维修管理系统的开发与应用

计算机毕业设计springboot基于微信小程序的高校资产维修管理系统10s4b9 (配套有源码 程序 mysql数据库 论文) 本套源码可以在文本联xi,先看具体系统功能演示视频领取,可分享源码参考。 随着互联网技术的飞速发展,高校的信息化管理…

作者头像 李华
网站建设 2026/4/15 16:12:39

从零搭建智能提醒系统:Open-AutoGLM日程安排全流程详解

第一章:从零开始理解智能提醒系统的核心价值智能提醒系统正逐渐成为现代软件应用中不可或缺的一部分。它不仅提升了用户对关键事件的响应效率,还通过自动化和个性化机制优化了人机交互体验。这类系统广泛应用于任务管理、健康监测、金融交易提醒以及企业…

作者头像 李华
网站建设 2026/4/16 12:25:45

pq

lcdijklc3781pq最小堆 维护动态前k大class Solution { public:long long maximumScore(vector<int>& nums, string s) {priority_queue<int, vector<int>, greater<>> pq;long long ans 0;for (int i nums.size() - 1; i > 0; i--) {int x n…

作者头像 李华
网站建设 2026/4/16 12:25:59

django人口普查数据的应用研究及实现演示录像2023_937x2-vue爬虫可视化

文章目录系统截图项目简介大数据系统开发流程主要运用技术介绍爬虫核心代码展示结论源码文档获取定制开发/同行可拿货,招校园代理 &#xff1a;文章底部获取博主联系方式&#xff01;系统截图 django人口普查数据的应用研究及实现演示录像2023_937x2-vue爬虫可视化 项目简…

作者头像 李华