【SRC实战】以为是文件上传结果是XSS

admin 2026-07-26 05:01:17 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文记录了借助AI辅助挖掘SRC漏洞的过程。作者针对某报料功能的文件上传接口,按AI指引上传含JS代码的HTML文件,成功在展示页面触发存储型XSS。文章梳理了从上传到触发的完整验证流程,但作者坦言未深入分析原理,仅做机械复现。建议安全人员在使用AI辅助时应注重底层漏洞原理探究,避免沦为纯执行工具。 综合评分: 62 文章分类: SRC活动,WEB安全,实战经验,AI安全


cover_image

【SRC实战】以为是文件上传结果是XSS

原创

隐雾安全 隐雾安全

隐雾安全

2026年7月17日 10:10 四川

在小说阅读器读本章

去阅读


📖 编者语

最近AI开始给我一些以前没有接触过的漏洞报告。

这次是文件上传导致的XSS。

今天之前我对这个漏洞几乎没有概念,只知道页面支持上传文件。

漏洞验证的每一步,都是照着AI生成的报告完成的。

最后复现出来的,却不是我一开始理解的文件上传漏洞。


这次报告的入口,是文件上传

今天打开AI后台,新的报告已经生成好了。

这次定位到的是公众号报料功能。

报告里面没有太多分析,第一页只有几个步骤。

我按照报告开始验证。


第一步,找到上传入口

进入报料页面以后,可以看到上传图片的位置。

页面支持上传图片。

选择AI直接生成的测试文件test.html文件内容如下

<!DOCTYPE&nbsp;html><html&nbsp;lang="zh-CN"><head>&nbsp; &nbsp;&nbsp;<meta&nbsp;charset="UTF-8">&nbsp; &nbsp;&nbsp;<title>XSS Test</title></head><body>&nbsp; &nbsp;&nbsp;<script>&nbsp; &nbsp; &nbsp; &nbsp;&nbsp;alert('1');&nbsp; &nbsp;&nbsp;</script></body></html>

点击提交。

提交完成以后,页面没有提示异常。

文件上传成功。

我重新打开AI报告。

下面还有一步。

继续验证文件展示页面。

第二步,打开上传后的内容

按照报告里的地址继续访问。

打开页面以后,没有看到异常。

我刷新了一次。

页面弹出了一个提示框。

我重新回到报告第一页。

漏洞类型写的是:

Stored XSS

这时候才对应上整个验证过程。

上传文件只是第一步。

真正验证的是文件展示页面。


我又重新走了一遍

为了确认是不是偶然。

我重新上传了一次。

重新打开展示页面。

弹窗再次出现。

结果一致。

整个过程和AI报告里的步骤一致。


🤖 AI分析过程

我完成的步骤。


📒 今日验证记录

| AI完成 | 我完成 | | — | — | | 定位测试入口 | ✅ 进入页面 | | 分析展示位置 | ✅ 上传文件 | | 生成验证步骤 | ✅ 验证展示页面 | | 输出漏洞报告 | ✅ 确认漏洞 |


文件上传——>XSS触发流程图

下班

今天还没来得及分析Payload。

也没有研究XSS原理。

只是按照AI生成的报告,把整个验证过程重新走了一遍。

旧的还没整明白新的扫描任务已经挂上了。

不知道明天又会有什么新报告。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:隐雾安全 隐雾安全 隐雾安全《【SRC实战】以为是文件上传结果是XSS》

评论:0   参与:  0