Estoy obteniendo un reflejo múltiple de mi entrada en una página de sitios web, uno de los reflejos de mi entrada es que está dentro de la etiqueta <script>
. La etiqueta de script que acabo de mencionar tiene src
que se refiere a otro dominio, llamado visualwebsiteoptimizer.com, que luego se refiere al dominio en el que estoy probando mi xss, usando el método de URL: redirect.
<script src="https://dev.visualwebsiteoptimizer.com/deploy/js_visitor_settings.php?v=1&a=25349&;url=https://www.targetdomain.com/en-us/search-results.aspx/search=helloworld
Si inserto una consulta de texto normal, el resultado es (según la consulta encontrada o no encontrada), tan pronto como inserto mi carga útil que es '-alert(1)-'
, el sitio web me da un 403 Acceso denegado. Las entradas de texto normales están bien y representan la página, pero insertar cualquier carga útil solo me da un 403.
¿Puede alguien decirme qué está pasando? ¿Estoy obteniendo un XSS pero simplemente no aparece debido a algún WAF?