QCMS2.0 (XSS)

环境自己部署,自行百度。

1.进入页面:

2.个人觉得亲切的就是客户留言,点进去看看。

  

3.这种一般都存在XSS存储型,不多想直接尝试。

    payload构造:

      

4.发现直接弹出,没有任何过滤:

    

 

posted @ 2018-05-03 18:56  G0mini  阅读(142)  评论(0编辑  收藏  举报