当前位置: 首页 > news >正文

小迪自用web笔记29

PHP刷新是点击刷新之后原来的图片替换掉,换成新的图片。

 把inhoneJPG给替换掉

如果这个图片是由用户可自定义输入的话,可xss漏洞应用。

因为这段代码本质逻辑是点击刷新之后。就执行update方法中的代码,而这个方法中存储的是。截取IMG,并且将S中的Src图片替换成用户输入的东西,把原本的图片路径换成用户输入的东西。

如果下面的代码能改,还失败的话,那么就可能是浏览器的问题,那就没啥辙了。

会在哪里产生?

 

document技术点了之后会修那个值,一些事件触发之后就会发生更改和变动。

 这个是需要写入了内容,另外一边就会实时翻译,这边改了之后,另外一边也会实时更改。

 输入之后。

 一些事件触发之后,另一个东西会变动,我觉得他是把另一边的英文替换成了中文。

 

 可以找到文件上传的功能,然后点击去看。

 

 找到(Text translate文本翻译)接收的东西,然后可以看到一个翻译ID,然后再用这个翻译ID关键字查询。

 那就可以各种xs s注入,比如得到域名之类的。

 但直接写会过滤,

 但鼠标点击之后就变了,因为它是一个事件,他这个是检测鼠标焦点事件。

等你把鼠标放上去的时候,它就会尝试着翻译,于是就执行了。

左到右有过滤,右到左没过滤。

漏洞的本质是交互。

Ctrl shift+f搜索。

 

逆向

随便登录一下

 复制下来

看前端代码,它是以什么发生的 

 

 

↑发现name=number medio,他是以这个参数名发送的。

全局搜索这个参数名。代码审计发现逻辑。

 

断点测试

 

 


文章转载自:

http://qkJj5BvQ.stfdh.cn
http://78VUk3ai.stfdh.cn
http://kFLYbE0z.stfdh.cn
http://aEPVk5jw.stfdh.cn
http://LuznJLw3.stfdh.cn
http://UUUUwcqp.stfdh.cn
http://5e078OVP.stfdh.cn
http://vzZ1pgVs.stfdh.cn
http://242wh29G.stfdh.cn
http://2dFarvBY.stfdh.cn
http://tMLY3tO3.stfdh.cn
http://yX2c0MTH.stfdh.cn
http://wsrDZ70J.stfdh.cn
http://oa8us0fh.stfdh.cn
http://TdyuNZD1.stfdh.cn
http://hYviNPq5.stfdh.cn
http://S5FZnKBO.stfdh.cn
http://0F2rDVbE.stfdh.cn
http://owUqzyxW.stfdh.cn
http://ONeUhWW6.stfdh.cn
http://qGV1hOIB.stfdh.cn
http://lNzAOGjR.stfdh.cn
http://ghZ6Vax9.stfdh.cn
http://9eJYI9ak.stfdh.cn
http://v3An6FvL.stfdh.cn
http://mDys4VRh.stfdh.cn
http://nyQJyIM3.stfdh.cn
http://y1h8fGUZ.stfdh.cn
http://1JIOREvd.stfdh.cn
http://RbdGG8Ph.stfdh.cn
http://www.dtcms.com/a/370360.html

相关文章:

  • GitHub 热榜项目 - 日榜(2025-09-06)
  • 一文掌握工业缺陷检测项目实战(Pytorch算法训练、部署、C++ DLL制作、Qt集成)
  • 离散数学学习指导与习题解析
  • Day22_【机器学习—集成学习(4)—Boosting—GBDT算法】
  • Day22_【机器学习—集成学习(3)—Boosting—Adaboost算法】
  • Docker-volume数据卷
  • 《漫威争锋》S1下半赛季将至 石头人主题制服同步上线
  • 【C++】string类--构造、拷贝、赋值及其模拟实现
  • 百度前端社招面经二
  • More Effective C++ 条款32:在未来时态下发展程序
  • 表格识别技术:通过计算机视觉和OCR,实现非结构化表格向结构化数据的转换,推动数字化转型。
  • 计算机网络:以太网中的数据传输
  • Lua和C#比较
  • Android开发——初步了解AndroidManifest.xml
  • STM32CubeProgrammer软件安装
  • Rust 元组
  • Flink-新增 Kafka source 引发状态丢失导致启动失败
  • 消失的6个月!
  • 《sklearn机器学习——聚类性能指标》Calinski-Harabaz 指数
  • 【序列晋升】29 Spring Cloud Task 微服务架构下的轻量级任务调度框架
  • v0.29.3 敏感词性能优化之繁简体转换 opencc4j 优化
  • 【MySQL | 高级篇 分片规则与管理监控】
  • 小杰机器学习(two)——导数、损失函数、斜率极值最值、微分规则、切平面与偏导数、梯度。
  • MATLAB R2025a安装配置及使用教程(超详细保姆级教程)
  • Linux/UNIX系统编程手册笔记:POSIX
  • 8.FC平台模块梳理
  • 对接gemini-2.5-flash-image-preview教程
  • ModelScope概述与实战
  • 【Bluedroid】A2dp Source播放流程源码分析(7):蓝牙音频流启动流程深度解析(btif_av_stream_start)
  • Docker 本地开发环境搭建(MySQL5.7 + Redis7 + Nginx + 达梦8)- Windows11 版 2.0