@1kbfree
        
        2018-09-02T07:28:29.000000Z
        字数 177
        阅读 1306
    漏洞挖掘
这个漏洞是在标题处,只能在发布的时候触发,但还是可以利用的
1、创建一个.md文件,填写如下内容
# test<img src="x" onerror=(alert)(document.cookie)>

2、点击发布更新/发布都会触发

1、诱导用户打开1.md在作业部落编辑器里

2、利用点击劫持或者欺骗用户帮忙发布触发js~
