news 2026/8/27 16:18:02

从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
从开放重定向到XSS:一次绕过防火墙的实战漏洞利用

你好,我是来自摩洛哥的0x_karim,热衷于网络安全,特别是发现网站和应用程序中的漏洞。我喜欢分析系统、识别弱点,并致力于提升它们的安全性。我始终渴望通过持续学习和参与网络安全挑战来提升自己的技能。我相信,通过贡献自己的力量,可以让数字空间对每个人来说都更加安全。😊

让我们把目标网站称为test.example.com

我做的第一件事是打开网站时光机(Wayback Machine),在搜索框中输入*.example.com[citation:9]。然后,我使用Ctrl + F搜索关键词=http。经过一段时间的筛选,我找到了一个存在开放重定向漏洞的链接。它看起来像这样:https://test.example/redirect/?testURL=

既然它存在开放重定向漏洞,我决定将风险升级为跨站脚本攻击。我首先尝试测试javascript:alert(1)这个载荷。完整的URL是:https://test.example/redirect/?testURL=javascript:alert(1)

但是,防火墙阻止了这个载荷。于是我开始尝试理解防火墙在拦截哪个关键词,并寻找绕过的方法。我掌控了测试节奏,经过一个小时的尝试,我找到了解决方案:
https://test.example.com/redirect/?testURL=javascript%3a%26%2337%26%2354%26%2349lert(1)

最终,绕过成功了,弹窗出现了。
CSD0tFqvECLokhw9aBeRqnE+QOi4cUbvXDlLqGx1R99aTiSTfFWjCjMdo4IMD5Hsw+aCVa8G2BBvufZS4KHzKQ==
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/27 19:37:32

【Open-AutoGLM自动保存黑科技】:揭秘附件高效留存的5大核心机制

第一章:Open-AutoGLM自动保存黑科技概述Open-AutoGLM 是一款基于大语言模型的自动化文本生成与持久化工具,其核心亮点在于“自动保存黑科技”——能够在用户无感知的情况下,智能识别内容生成节点并实时持久化至本地或云端存储。该机制不仅提升…

作者头像 李华
网站建设 2026/8/28 10:27:13

【独家披露】Open-AutoGLM内部架构解析:实现智能会议发起的底层逻辑

第一章:Open-AutoGLM会议预约发起的核心机制Open-AutoGLM 是一个基于大语言模型驱动的自动化任务调度系统,其会议预约发起功能通过语义理解与规则引擎协同工作,实现自然语言到日程事件的无缝转换。该机制核心在于将用户输入的非结构化指令解析…

作者头像 李华
网站建设 2026/8/27 21:59:41

为什么你的任务总丢失?Open-AutoGLM跟踪机制中不可不知的7个坑

第一章:为什么你的任务总在Open-AutoGLM中丢失在使用 Open-AutoGLM 进行自动化任务调度时,许多用户发现提交的任务无故“消失”,既未完成也未报错。这种现象通常并非系统故障,而是由配置不当或运行机制误解导致。任务生命周期管理…

作者头像 李华
网站建设 2026/8/28 13:40:16

Open-AutoGLM你真的会用吗?3个关键函数让月报自动化不再难

第一章:Open-AutoGLM 月报数据统计概述Open-AutoGLM 是一个面向自动化生成式语言模型分析的开源框架,专注于从多源数据中提取、清洗并聚合月度运行指标。该系统通过标准化接口接入各类日志与数据库,实现对模型调用频次、响应延迟、错误率及资…

作者头像 李华
网站建设 2026/8/26 2:17:37

Open-AutoGLM怎么用?:3大场景详解智能会议预约全流程

第一章:Open-AutoGLM 会议预约发起Open-AutoGLM 是一个基于大语言模型的自动化任务代理框架,支持自然语言驱动的日程管理功能。通过该系统,用户可使用自然语言指令自动发起会议预约,系统将解析意图、提取时间与参与者信息&#xf…

作者头像 李华