SRC挖掘漏洞XSS

Markdown是一种轻量级标记语言,创始人为约翰·格鲁伯(John Gruber)。它允许人们使用易读易写的纯文本格式编写文档,然后转换成有效的 XHTML(或者HTML)文档。这种语言吸收了很多在电子邮件中已有的纯文本标记的特性。

self型XSS的原理

1.功能需要支持Markdown语法
2.能执行html标签写法

(DOM型XSS另一个名字罢了)

1.看到这个#、##、-、``发现能支持是Markdown语法

Markdown语法是可以直接执行html标签的!!!也就是能尝试JavaScript代码

2.用户输入:1 ---> 渲染导图 -> 页面显示:1 (符合XSS原理)

3.用户输入:JS ---> 渲染导图 -> 页面显示:JS (JS代码被执行)

<font color="red">红色</font>

4.1 第一步:用户输入:JavaScript代码 :<img src="x">

4.2 第二步:用户点击:渲染导图

4.3 第三步:浏览器网站:插入到HTML标签,显示在网页上

4.4 第四步:浏览器网站:网页执行JavaScript弹窗代码

Don型XSS总结

原理:用户输入的内容(在前端:构造的JavaScript代码内容!!!) -> 被前端代码执行(在前端:被网页JavaScript代码解析执行构造的JavaScript代码内容!!!) -> 最后又在前端显示

没看够~?欢迎关注!

免费领取安全学习资料包!

渗透工具

技术文档、书籍

面试题

帮助你在面试中脱颖而出

视频

基础到进阶

环境搭建、HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等

应急响应笔记

学习路线

相关推荐
init_23618 小时前
【HCIP-27】ac+ap 三层wlan组网案例
网络
Splashtop高性能远程控制软件8 小时前
索尼 Hawk-Eye(鹰眼)携手 Splashtop,远程技术赋能赛事运营革新
运维·网络·自动化·远程控制·远程桌面
ICT技术最前线8 小时前
电信宽带怎么申请公网ip?企业组网避坑指南
网络·网络协议·tcp/ip·电信宽带
代码不行的搬运工8 小时前
面向RDMA网络的Swift协议
开发语言·网络·swift
松涛和鸣8 小时前
28、Linux文件IO与标准IO详解:从概念到实战
linux·网络·数据结构·算法·链表·list
墨北x9 小时前
2025 年江西省职业院校技能大赛(中职组)《网络建设与运维》赛项样题
运维·网络
测试人社区—小叶子9 小时前
边缘计算与AI:下一代智能应用的核心架构
运维·网络·人工智能·python·架构·边缘计算
小嘟嘟139 小时前
从基础到进阶:掌握 userdel,玩转 Linux 用户管理的 “减法” 艺术
linux·运维·网络·shell
测试人社区—小叶子9 小时前
金融系统迁移测试:历时半年的完整实践复盘
运维·网络·人工智能·python·测试工具·金融
识途老码9 小时前
python程序替换全局socket
服务器·网络·python