Shikata Ga Nai

Private? There is no such things.

DVWAでXSS-DOM(Medium)

Hello guys!

 

久しぶりのDVWAということで。

セキュリティレベルを『Medium』へ。

『French』を選択すると、URLに表示される動作を確認してと。

 

f:id:ThisIsOne:20191125111213p:plain

 

下記のように『<select>』タグを一度閉じて終わらせて。

『<img>』タグでエラーがでてスクリプトが実行されるように追加して。

 </select><img src=a onerror=alert("dom")>

 

f:id:ThisIsOne:20191125111930p:plain

 

XSSが実施。

以前にも同じようなパターンを行ったかと。

 

f:id:ThisIsOne:20191125112019p:plain

 

Best regards,