当前位置:网站首页>一次简单的反射型XSS操作及思路
一次简单的反射型XSS操作及思路
2022-06-28 15:51:00 【全栈程序员站长】
大家好,又见面了,我是你们的朋友全栈君。
xss是类似对html代码的注入,拼接恶意代码获取cookie等
分为三种类型,分别是反射型、存储型和dom型 反射型是不存入数据库,对自己有影响 存储型是存入数据库,对来访者都有影响
1.进入靶场看到输入框,进行插入js标签 输入框里输入:< script>alert(1)</ script > 点击搜索
语句没有执行,而是被当做文本搜索了,这显然不是我们想看到的,点f12查看原因 再点击就我们想要看的语句,右键edit as html 查看代码
显然这里的 标签符号<> 被过滤了 2.想办法怎么绕过过滤执行xss 可以试一下用事件执行xss,alert()的意思是输入框在输入时触发弹窗 语句:alert(1) 这里语句也没有执行
查看代码,是有双引号没闭合
3.闭合双引号 语句:”alert(1)//
双引号被过滤了
4.使用代替双引号的符号闭合 尝试使用单引号闭合,因为有些时候,html为了操作性会进行一些自动补全 语句:”alert(1)//
语句执行成功,弹窗出来flag
发布者:全栈程序员栈长,转载请注明出处:https://javaforall.cn/132883.html原文链接:https://javaforall.cn
边栏推荐
猜你喜欢

No win32/com in vs2013 help document

部门新来了个字节25K出来的,让我见识到了什么是天花板

【Spock】处理 Non-ASCII characters in an identifier

Slim GAIN(SGAIN)介绍及代码实现——基于生成对抗网络的缺失数据填补

Notes to distributed theory

Installation and use of Jenkins

逆向调试入门-PE结构详解02/07

OpenHarmony—内核对象事件之源码详解

10 years of testing experience, worthless in the face of the physiological age of 35

QT create 5.0.3 configuring qt4.8.7
随机推荐
Visual Studio 2010 编绎Qt5.6.3
10:00面试,10:02就出来了 ,问的实在是太...
Installation and use of Jenkins
What is the difference between treasury bonds and time deposits
Analysis of PostgreSQL storage structure
Visual studio 2019 software installation package and installation tutorial
成功迁移到云端需要采取的步骤
C语言基础语法
A 24-year-old bald programmer teaches you how to continuously integrate and deliver microservice delivery. You can't learn how to cut me off
首次失败后,爱美客第二次冲刺港交所上市,财务负责人变动频繁
有哪些好用的供应商管理系统
分布式 CAP 定理的前世今生
媒体数据处理V2版本(VPC)图像缩放内容解析
软件测试员的悲哀竟是...自己的技术能力不能满足大厂要求?
Technical secrets of ByteDance data platform: implementation and optimization of complex query based on Clickhouse
[recommendation system] esmm model of multi task learning (updating)
如何根据多元索引查询最后一条数据,达到 sql order by desc limit 1的效果呢?
【Proteus仿真】L297驱动步进电机
使用openpyxl操作Excel
Visual Studio 2010 配置和使用Qt5.6.3