实验四:HTML 注释泄露
开发者在 HTML 源码中留下了包含凭据的注释,浏览器端直接可见
后台登录
这个页面的 HTML 源码中藏着登录凭据,找出来然后登录
实验提示
方法一(浏览器): 右键 → 查看页面源代码 (Ctrl+U) → 搜索
密码、admin 或 上线前
方法二(curl):
curl http://127.0.0.1:5000/vuln4 | grep -A8 "<!--"
思考: 为什么前端注释是漏洞?因为 HTML 源码对任何访问者都是完全可见的。