Avatar

御衡的笔记

欢迎光临 ~

  1. 主页
  2. 关于
  3. 归档
  4. 搜索
  5. 少走弯路
  6. 友情链接
    1. 暗色模式

归档

2026 71
2025 11
0001 1

分类

靶场 DevOps 网络安全 Go Linux 渗透测试 游戏攻略 解决方案 Environment Go 框架安全

标签云

Juice-Shop Linux Null_Byte_注入 OSINT Broken_Access_Control SQL_注入 XSS_攻击 文件访问 File_Upload FTP_目录
靶场

【juice-shop】★★★ Admin Registration:注册管理员权限账户

通过分析注册接口返回的 JSON 数据,发现 role 字段,在请求体中手动添加 role:admin 完成管理员账户注册。

2026-04-07
靶场

【juice-shop】★★★ CSRF:跨站请求伪造修改用户名

通过构造恶意 HTML 页面,利用 CSRF 漏洞从其他来源修改用户名。需要旧版浏览器或禁用 SameSite Cookie 保护。

2026-04-07
靶场

【juice-shop】★★★ API-only XSS:绕过前端直接调用 API 实施存储型 XSS

通过 API 枚举发现 /api/Products 接口,携带管理员 Authorization 直接向后端 POST 含 XSS 有效负载的商品数据,绕过前端限制完成存储型 XSS 攻击。

2026-04-06
1 … 11 12 13 … 28
© 2025 - 2026 御衡 - LeoBenChoi
使用 Hugo 构建
主题 Stack 由 Jimmy 设计