Shikata Ga Nai

Private? There is no such things.

DVWAでXSS-Stored(High)

Hey guys!

セキュリティをhighレベルへ。

当然ながら、lowレベルとMediumレベルの手法は使えない。

ソースコードを見ても対策されている。

 

f:id:ThisIsOne:20191105131956p:plain

 

ならば、htmlタグにスクリプトを組み込んでみようか。

 

f:id:ThisIsOne:20191105132618p:plain

 

エラーを誘ってスクリプトを実行。

Messageの入力エリアでも同様。

 

f:id:ThisIsOne:20191105132658p:plain

 

当然、画像はないので以下のように表示される。

 

f:id:ThisIsOne:20191105132905p:plain

 

ちみみにこんな書き方でもいけちゃう。

 

f:id:ThisIsOne:20191105133103p:plain

 

Best regards,