TGViewer
Try Hack Box Try Hack Box @tryhackbox · 6.91K subscribers
Post #3260 751
Try Hack Box 🌐 Web Pentesting | Field Notes - #02 SQL Injection را با SQLmap شروع نکنید یکی از رایج‌ ترین اشتباه‌ها در تست نفوذ وب این است که پنتستر به یک پارامتر میرسد و بلافاصله ابزار را اجرا می‌ کند؛ منتظر میماند تا SQLmap اعلام کند «Vulnerable». پیش از آن‌که حتی…
🧨 WEB PENTESTING FIELD NOTES #03

یک اشتباه رایج در تست XSS

یه چیزی توی Search Box وارد میکنی.
بر‌ میگرده توی صفحه.

بعد اولین فکری که میاد:
«خب، حالا یه Payload بزنیم ببینیم اجرا میشه یا نه.»

اینجا دقیقاً جاییه که خیلی از تست‌ ها اشتباه شروع میشن.

قبل از Payload، من معمولاً یه سؤال ساده‌تر می‌پرسم:

این Input دقیقاً کجا قرار گرفته؟
داخل HTML؟
داخل یک Attribute؟
داخل JavaScript؟
توی URL؟

یا اصلاً JavaScript سمت Client داره این مقدار رو از جایی می‌خونه و وارد DOM میکنه؟

چون این:
<input>
به‌‌ تنهایی چیزی بهت نمیگه.
مهم اینه که Application و Browser باهاش چه رفتاری میکنن.

یه سناریوی ساده:
تو Search میزنی:
THB
صفحه هم نشون میده:
Search results for: THB
خوبه.
حالا به جای اینکه سریع بری سراغ Payloadهای مختلف، مسیر مقدار رو دنبال کن.

Input → Source → Data Flow → Sink → Context → Execution

اگر بفهمی داده از کجا وارد شده و نهایتاً به کجا رسیده، تازه می‌ فهمی باید دنبال چه چیزی بگردی.

حالا سه حالت اصلی XSS رو از هم جدا کن:

🔹 Reflected XSS

اInput از Request میاد و در Response برمیگرده.
🔹 Stored XSS
اInput ذخیره می‌شه و بعداً وقتی یک User دیگه صفحه رو می‌بینه، Render میشه.

🔹 DOM-Based XSS
این یکی جالب‌ تره.
ممکنه Server اصلاً چیزی از Payload نبینه.
جاوااسکریپت سمت Client داده رو از یک Source میگیره و به یک Sink خطرناک میرسونه.

یعنی اگر فقط Responseهای Server رو نگاه کنی، ممکنه کل داستان رو از دست بدی.
حالا یه سؤال برای خودت:

فرض کن مقدار زیر رو وارد کردی:
THB123

و این مقدار داخل HTML صفحه ظاهر شد.

آیا همین به معنی XSS Vulnerability هست؟

اگر جوابت «بله» یا «نه» هست، دلیلش رو هم بنویس.
ببینیم چند نفر واقعاً Context رو بررسی میکنن، نه فقط دنبال Payload می‌ گردن.

@TryHackBox

#تست_نفوذ #امنیت_سایبری
  • ❤ 7
More from @tryhackbox
  1. Sep 29, 2026🔥 برای جمع‌ آوری اطلاعات سریع‌ تر nuclei -list targets.txt -ai "Extract page title, detec…
  2. Sep 28, 2026🔖 فقط یه FOFA dork ساده که خودم ساختم رو دراپ میکنم تا همه نسخه‌های vulnerable Grafana رو…
  3. Sep 28, 2026درود خدمت دوستان گرامی بنده اینجا روی حملات اکتیو دایرکتوری و مباحث ردتیم تمرکز خواهم کرد…
  4. Sep 28, 2026CVE یعنی چی؟ احتمالاً وقتی درباره یک آسیب‌ پذیری میخونی، اولین چیزی که میبینی یک شماره شبی…
  5. Sep 27, 2026ویندوز از هر عکسی که تا حالا پاک کردی، یه تصویر کوچک (thumbnail) نگه میداره. این تصاویر دا…
  6. Sep 27, 2026📌 راهنمای فنی آسیب‌پذیری‌ های Unauthenticated (JIRA) ده مورد CVE کلیدی همراه با روش تشخیص…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →