目前暂时没找到可利用场景,所以可以理解为self-xss吧,期待大牛们发现可利用的途径。其实主要就是提供一种思路,求忽略!~英文版的qq邮箱,附件夹可以编辑附件名字,但是过滤了xss。
然而,中文版qq邮箱的附件夹,虽然不能修改附件名字,但是却没有过滤XSS代码。
所以,从英文版输入,中文版输出,导致XSS。
就是分享以下这种思维方法,类似的还有wap输入,web输出。
以及pc、web、app等之间的数据同步,但是输入输出设计和过滤不一致,从而产生XSS的情况。
版权与免责声明:
凡注明稿件来源的内容均为转载稿或由网友用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性;