[14024] 2019-04-24_三种对CORS错误配置的利用方法

文档创建者:s7ckTeam
浏览次数:13
最后更新:2025-01-18
2019-04-24_三种对CORS错误配置的利用方法 C O R S s e c i s t   F r e e B u f   2 0 1 9 - 0 4 - 2 4 S O P W e b 使 使 访 访 使 S O P H T M L 5 C O R S 便 使 / C O R S   C O R S C O R S W 3 C " " C r o s s - o r i g i n   r e s o u r c e   s h a r i n g (   +   +   ) X M L H t t p R e q u e s t A J A X 使 C O R S C O R S A J A X A J A X C O R S C O R S   C O R S   C O R S H T T P A c c e s s - C o n t r o l - A l l o w - O r i g i n 访 r e q u e s t e r . c o m 访 p r o v i d e r . c o m 使 r e q u e s t e r . c o m p r o v i d e r . c o m 访 A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s 使 c o o k i e a l l o w - c r e d e n t i a l s t r u e C o o k i e A c c e s s - C o n t r o l - A l l o w - M e t h o d s 使 H T T P G E T P U T D E L E T E 访 r e q u e s t e r . c o m 访 p r o v i d e r . c o m C O R S * C O R S 使 * 访 G E T   / a p i / u s e r i n f o . p h p H o s t :   w w w . v i c t i m . c o m O r i g i n :   w w w . v i c t i m . c o m
A c c e s s - C o n t r o l - A l l o w - O r i g i n * 访 W e b I D I D R E Q U E S T   O r i g i n 访 T e s t i n g . a a a . c o m 使 h t t p s : / / t e s t i n g . a a a . c o m 便 h t t p s : / / t e s t i n g . a a a . c o m   O r i g i n H T T P / 1 . 0   2 0 0   O K A c c e s s - C o n t r o l - A l l o w - O r i g i n :   * A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s :   t r u e G E T   / a p i / u s e r i n f o . p h p H o s t :   p r o v i d e r . c o m O r i g i n :   r e q u e s t e r . c o m H T T P / 1 . 0   2 0 0   O K A c c e s s - C o n t r o l - A l l o w - O r i g i n :   r e q u e s t e r . c o m A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s :   t r u e
C O R S O r i g i n   h e a d e r U R L r e q u e s t e r . c o m p r o v i d e r . c o m r e q u e s t e r . c o m a t t a c k e r r e q u e s t e r . c o m o r i g i n a t t a c k e r r e q u e s t e r . c o m o r i g i n A c c e s s - c o n t r o l - A l l o w - O r i g i n p r o v i d e r . c o m r e q u e s t e r . c o m 使 使   X S S     C O R S   C O R S 访 X S S C O R S r e q u e s t e r . c o m 访 p r o v i d e r . c o m G E T   / a p i / u s e r i n f o . p h p H o s t :   e x a m p l e . c o m C o n n e c t i o n :   c l o s e O r i g i n :   a t t a c k e r r e q u e s t e r . c o m H T T P / 1 . 0   2 0 0   O K A c c e s s - C o n t r o l - A l l o w - O r i g i n :   a t t a c k e r r e q u e s t e r . c o m A c c e s s - C o n t r o l - A l l o w - C r e d e n t i a l s :   t r u e i f   ( $ _ S E R V E R [ ' H T T P _ H O S T ' ]   = =   ' * r e q u e s t e r . c o m ' )   {     / / A c c e s s   d a t a     e l s e {   / /   u n a u t h o r i z e d   a c c e s s } } i f   ( $ _ S E R V E R [ ' H T T P _ H O S T ' ]   = =   ' * . r e q u e s t e r . c o m ' )
访 s u b . r e q u e s t e r . c o m r e q u e s t e r . c o m s u b . r e q u s t e r . c o m X S S 使 X S S p r o v i d e r . c o m C O R S t e s t i n g c o r s . c o m p a v a n . t e s t i n g c o r s . c o m X S S 使 X S S t e s t i n g c o r s . c o m N a m e j a v a s c r i p t   p a y l o a d t e s t i n g c o r s . c o m C O R S O W A S P   T O P   1 0 C O R S * w e 4 5 F B s e c i s t F r e e B u f . C O M i f   ( $ _ S E R V E R [ ' H T T P _ H O S T ' ]   = =   ' * . r e q u e s t e r . c o m ' )   {     / / A c c e s s   d a t a     e l s e {   / /   u n a u t h o r i z e d   a c c e s s } }


您需要登录后才可以回帖 登录 | 立即注册

本版积分规则