news 2026/8/27 16:18:02

从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

你好,我是来自摩洛哥的0x_karim,热衷于网络安全,特别是发现网站和应用程序中的漏洞。我喜欢分析系统、识别弱点,并致力于提升它们的安全性。我始终渴望通过持续学习和参与网络安全挑战来提升自己的技能。我相信,通过贡献自己的力量,可以让数字空间对每个人来说都更加安全。😊

让我们把目标网站称为test.example.com

我做的第一件事是打开网站时光机(Wayback Machine),在搜索框中输入*.example.com[citation:9]。然后,我使用Ctrl + F搜索关键词=http。经过一段时间的筛选,我找到了一个存在开放重定向漏洞的链接。它看起来像这样:https://test.example/redirect/?testURL=

既然它存在开放重定向漏洞,我决定将风险升级为跨站脚本攻击。我首先尝试测试javascript:alert(1)这个载荷。完整的URL是:https://test.example/redirect/?testURL=javascript:alert(1)

但是,防火墙阻止了这个载荷。于是我开始尝试理解防火墙在拦截哪个关键词,并寻找绕过的方法。我掌控了测试节奏,经过一个小时的尝试,我找到了解决方案:
https://test.example.com/redirect/?testURL=javascript%3a%26%2337%26%2354%26%2349lert(1)

最终,绕过成功了,弹窗出现了。
CSD0tFqvECLokhw9aBeRqnE+QOi4cUbvXDlLqGx1R99aTiSTfFWjCjMdo4IMD5Hsw+aCVa8G2BBvufZS4KHzKQ==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/24 13:25:33

10个降AI率工具,本科生高效降AIGC指南

10个降AI率工具,本科生高效降AIGC指南 AI降重工具:高效降低AIGC率的利器 随着人工智能技术的广泛应用,越来越多的学术论文和文章开始受到“AI痕迹”的困扰。对于本科生而言,如何在保持原文语义的前提下,有效降低AIGC率…

作者头像 李华
网站建设 2026/8/25 9:36:57

升压DC-DC:ASP201BQ2

安森德(ASDsemi)ASP201BQ2 该芯片是一款高性能的同步升压(Boost)DC-DC 转换器,集成了功率开关管,具有高效率、小尺寸和丰富的可配置功能,主要面向便携式设备等应用场景。一、核心亮点基本电气参…

作者头像 李华
网站建设 2026/8/26 22:45:10

为什么你的Open-AutoGLM项目总延期?深度剖析进度监控缺失的4大痛点

第一章:Open-AutoGLM 工作进度监控在 Open-AutoGLM 项目开发过程中,工作进度的实时监控是保障迭代效率与任务透明性的核心环节。团队采用自动化追踪机制结合可视化仪表盘,实现对任务状态、代码提交频率、CI/CD 流水线执行情况的全面掌控。监控…

作者头像 李华
网站建设 2026/8/26 19:06:30

Open-AutoGLM定时任务设置避坑指南(99%新手都会犯的5个错误)

第一章:Open-AutoGLM定时任务设置避坑指南概述在使用 Open-AutoGLM 框架进行自动化任务调度时,定时任务的配置是核心环节之一。不合理的设置不仅会导致任务执行失败,还可能引发资源争用、重复触发或数据一致性问题。本章将重点解析常见配置陷…

作者头像 李华
网站建设 2026/8/26 3:34:13

各大互联网公司面经分享:Java 全栈知识 +1500 道大厂面试真题

这篇文章给大家分享一下我遇到的一些质量较高的面试经历,具体经过就不多说了,就把面试题打出来供各位读者老哥参考如有不全的地方,各位海涵。猿辅导八皇后问题求二叉树的最长距离(任意两个节点的路径 中最长的)lru 算法的实现设计一个数据结构…

作者头像 李华