首先在lagou.com 注册个用户!
然后上传个头像:

可以发现头像的图破了,那么这个头像是什么呢。是一个flash的csrf文件改名为jpg了!
小涛问:为什么不用swf的后缀名呢?
杜老师:我也想啊,可是你见过头像等传图片的位置能传swf?
看看flash的代码:
现在我们来看下这个图片是不是所有用户都可以查看,如果只能查看那就只能玩蛋了。。。
查看图片地址:

看是否其他用户也能访问到:

看来不用玩蛋了,现在我们来测试下能不能获得lagou.com任意页面的内容!
先获得一点需要用户权限的页面吧,比如个人简历设置的页面:

就这个页面了,我们看能不能get到这个页面的源码:

可以看到填入flash地址跟要GET的页面已经得到返回值了 包括手机号邮箱等等!
我们渲染出来看下:

可以看到的确是我们的简历页面,在源码中还包含简历下载的链接:

这个链接是可以任何人访问哦。。。。
测试链接:http://jsbin.com/ladujohifika/2
只要访问就会打印出 http://www.lagou.com/resume/preview.html 的内容
首先在lagou.com 注册个用户!
然后上传个头像:

可以发现头像的图破了,那么这个头像是什么呢。是一个flash的csrf文件改名为jpg了!
小涛问:为什么不用swf的后缀名呢?
杜老师:我也想啊,可是你见过头像等传图片的位置能传swf?
看看flash的代码:
现在我们来看下这个图片是不是所有用户都可以查看,如果只能查看那就只能玩蛋了。。。
查看图片地址:

看是否其他用户也能访问到:

看来不用玩蛋了,现在我们来测试下能不能获得lagou.com任意页面的内容!
先获得一点需要用户权限的页面吧,比如个人简历设置的页面:

就这个页面了,我们看能不能get到这个页面的源码:

可以看到填入flash地址跟要GET的页面已经得到返回值了 包括手机号邮箱等等!
我们渲染出来看下:

可以看到的确是我们的简历页面,在源码中还包含简历下载的链接:

这个链接是可以任何人访问哦。。。。
测试链接:http://jsbin.com/ladujohifika/2
只要访问就会打印出 http://www.lagou.com/resume/preview.html 的内容
测试页面代码: