Tinyshopv1.4用九笔恶意订单打后台

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 后台储存型xss,获取管理cookie. ### 详细说明: 上午上课的时候,和傻强聊天: 我:"傻强你有女朋友吗?" 傻强:"有啊?" 我:"那你记得你女朋友生日吗?" 傻强:"等下,我去看下生产日期。。。" 我:"。。。。" TinyshopV1.4: 1、注册账号 2、添加地址 3、买东西,提交订单 4、管理查看订单,然后后台加载js代码 5、xss平台查看cookie 注册账号我就不说了: 添加地址处:(箭头所指处可控) [<img src="https://images.seebug.org/upload/201504/171307211107f5b7c8874a5519effef9ac95d12d.png" alt="1.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201504/171307211107f5b7c8874a5519effef9ac95d12d.png) 但是后台可以利用的参数只有: [<img src="https://images.seebug.org/upload/201504/17130818ee7172758c1485547f13e7d68269e80b.png" alt="2.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201504/17130818ee7172758c1485547f13e7d68269e80b.png) 而且长度只有: [<img src="https://images.seebug.org/upload/201504/1713092500b19938f4b3da43dc2bc98a60941263.png" alt="3.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201504/1713092500b19938f4b3da43dc2bc98a60941263.png)...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息