「赏金」一次从从容容游刃有余获取赏金的过程

admin 2026-01-09 03:12:22 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 文章以一次小程序SRC漏洞挖掘为例,通过文件上传功能将后缀改为html触发存储型XSS,最终获得300元赏金,强调熟悉业务、抓包改包与细节耐心的实战价值。 综合评分: 72 文章分类: SRC活动,WEB安全,实战经验,漏洞分析


cover_image

「赏金」一次从从容容游刃有余获取赏金的过程

黑白防线

2026年1月8日 09:00 四川

以下文章来源于代码防线 ,作者代码防线

代码防线 .

专攻 Web 漏洞挖掘、内网渗透、免杀对抗、代码审计硬核技术,主攻企业 SRC 漏洞挖掘与 CNVD 漏洞上报,用实战筑牢安全防线!网安之路漫漫修远,幸得各位师傅同行。与君共勉,一路向前!感谢关注!

点击上方蓝字关注“公众号”

前言

我们在挖SRC的时候,一定要熟悉他的业务功能点,还有细心,挖SRC急不得,细节决定成败

正文

目标是一个小程序

通过一个文件提取文案的功能

上传文件后,抓包

主要看POST数据

发现后缀可修改,改成html,又是一个存储型XSS

上传后,访问htttp://xxxx.com/xx.htm

最终也是拿下300赏金

免责声明

本公众号“代码防线”致力于传播网络安全领域的技术知识,所有内容仅限用于合法的学习交流与学术研究目的。本公众号坚决反对任何形式的非法或恶意网络行为。本公众号所发布的所有信息均基于作者的个人理解与实践经验,仅代表作者自身的观点。这些内容仅供读者参考,不构成任何具有约束力的专业承诺或保证。任何人士因使用或参考本公众号提供的信息、工具或技术所引发的任何直接或间接损失,本公众号概不负责。本公众号介绍的技术、工具及方法,严格限定在合法合规的框架内使用,严禁用于任何非法用途。任何违反国家法律法规的行为,均与本公众号的立场完全相悖,并需自行承担由此产生的一切法律后果。使用者必须充分知悉并独立承担运用本公众号内容所可能带来的全部风险,并对其自身行为负完全责任。本公众号保留在不事先通知的情况下,随时更新或调整此免责声明的权利。本公众号所发文章相关漏洞已修复,仅供学习

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:黑白防线 《「赏金」一次从从容容游刃有余获取赏金的过程》

评论:0   参与:  0