.恶意攻击者可以从服务器注入回复并在其中注入一些任意值。...目标:在两个航班A(无停靠,价格昂贵)和B(有停靠,价格便宜)中,获取到一个没有停靠,但是价格便宜的航班。
首先,打开浏览器调试工具,定位到目标位置,将数值改小即可
?
?...目标:在enter your three digit access code中存在此漏洞,这些输入将执行恶意脚本,要通过本课,您必须” alert()” document.cookie
观察,在开发者选项中...1.寻找优惠券代码
定位到输入框的位置,发现,存在一个键盘事件,会使用AJAX后台检测输入,
?
定位到form表单处,看到触发事件的位置是一个JS文件
?...设置断点,然后随便输入一个数字,提交这东西貌似就是我们要找的,试一下
?
成功
?
2.尝试免费获取整个订单
将所有价格在页面改为0,然后输入数量
?
成功
?