Jump to...
redirecting...

Log for YSITD

[video](media:AAMCBQADHQI9ls-AAAEaVVVlKachfQunLuW1g1i-EwMQU7qrEAACBhAAAo14SFXBAv4xgpZ7lAEAB20AAzAE@telegram)
如果我寫了一個惡意網站,上面有 XSS 的後續攻擊,然後我釣魚使用者點進來
這樣算 XSS 嗎 🤔
如果你能用讓你寫的 js 用對方網站的 domain 跑就是 xss 阿,不管你是用網址還是用 iframe 觸發怎樣的
我誘導使用者點進 evil.com
evil.com 是我買的 domain
自己再自己 domain 寫 js 不是 xss 阿
xss = Cross-Site Scripting
沒跨網域怎麼算 xss
XSS 也不見得要跨網域吧
搞跨網域請求的是 CSRF 吧
你要不要看他名稱是啥
在自己網站寫 javascript...就是正常javascript 而已啊
你就算把瀏覽器玩壞,也是瀏覽器漏洞,關別人網站 xss 什麼事?
reflective XSS 跨域跨在哪
那"不是你自己"的域阿
用某種方式在"不是你自己的"域上跑js就是xss吧
同一個 webapp 然後惡意的 js payload 來自 userinput 啊
就前端把惡意的 js 長出來然後跑了
[sticker](media:AAMCBQADHQI9ls-AAAEaVWllKlSPkTFW7Pk9o2aVk1vjcR8RrQACxwgAAjVY6Fa7p5e5lsOeKAEAB20AAzAE@telegram)
你有一個不屬於你自己的網域 XXX.com ,然後你搞出了一段網址 reflective xss 插 js 進 對方的網站
重點在這網站是不是你掌控的,不是你有沒有 domain 吧
你說的很對誒
我沒看懂你說的跨網域
然後上面的
在自己的 evil.com 裡跑 evil.js ...這不就是正常跑 js 嘛
[sticker](media:AAMCBQADHQI9ls-AAAEaVXBlKlWgchYShE0uqlU5vNobpi6yGQACxwgAAjVY6Fa7p5e5lsOeKAEAB20AAzAE@telegram)
你本來就有 evil.com ,你能在上面跑 js 不是挺正常的?
如果是說
你有 `evil.com`,然後你 iframe 了一個 `victim.com`,
並用了對方站台的某個漏洞在 victim.com 裡跑了你自己寫的 `evil.js`,
這種才算 xss 吧?
reflective xss 的話最常見的應該是假連結就是了
畢竟這年頭不太有人會允許別人亂 iframe 自己網頁
受教ㄌ
我第一次知道 XSS 名稱的由來 我只知道讓他彈 alert 就好
@excfergodst 我覺得那題應該是點開mail就被XSS
你也寫XSSㄇ