P小二 P小二
← 返回文章 公众号 约 3 分钟

【Bug Bounty 2020】藏在公司名的存储XSS

分析一下今天hackerone公开的两个存储XSS漏洞

今天hackerone公开披露了omarelfarsaoui提交的两个存储XSS,我们来看看具体的复现步骤。

披露链接: 

有能力的同学可以阅读披露的原链接。

一.  stored xss via Campaign Name

复现步骤:

  • 访问https://app.lemlist.com/

  • 创建或者编辑公司

  • 在公司名填入payload />

  • 访问Buddies-to-Be 页

  • 点击新增的项目或者点击Contact的列表中的项

  • 触发弹窗

二. stored xss in app.lemlist.com

复现步骤:

  • 访问https://app.lemlist.com/

  • 创建或者编辑公司

  • 访问Buddies-to-Be 页

  • 点击新增项目

  •  输入信息

  •  在Icebreaker和字段填入/>

  •  点击创建

  •  触发弹窗

总结

按照漏洞的成因,一般可以把 XSS分成反射型,存储型和DOM型,前面两个漏洞都是存储型。存储型XSS主要是会存储在服务端,也就是数据库中,其他用户访问网页也可以被执行。

这两个提交并没有获得奖金,这也展示出很多公司对于漏洞的轻视态度。而对于XSS,很多大公司认为影响有限,开始都是轻视态度,直到被利用才知道其中厉害。开发人员没有一些漏洞知识很容易写出有漏洞的代码,要养成一个习惯:一切的输入是邪恶的,必须做过滤处理,这样增加了绕过的成本。

Bug Bounty 2020是一个系列,主要是通过POC视频分析一些实时公开漏洞的成因,给漏洞挖掘和漏洞防护一些建议,敬请期待下一期。我是P小二。

扩展阅读

003.XSS跨站脚本攻击剖析与防御