HTB-OnlyHacks Writeup
# 题目描述
(无附件)
# 观察
打开网页:
注册个账号试试:(注意这里一定要上传一个头像,不然会一直提示用户名重复)
进去之后会显示 4 个人,我们每个都点一下绿色的心(在 dating app 里应该是心动的意思):
然后点进右上角的 Mathces:
会发现只有一个对话框。
对话里没有什么有用的信息,但是我们注意到它好像是每隔一段时间(大概 5 到 10 秒左右)才会看一次我们的消息并回复,跟一般 XSS 的环境很像。
我们查看当前的 cookie 会发现:
通过 base64 解码会发现这个应该是通过 cookie 识别我们登录的身份的。(后面的乱码部分是 py
more...