SRC挖掘漏洞XSS

Markdown是一种轻量级标记语言,创始人为约翰·格鲁伯(John Gruber)。它允许人们使用易读易写的纯文本格式编写文档,然后转换成有效的 XHTML(或者HTML)文档。这种语言吸收了很多在电子邮件中已有的纯文本标记的特性。

self型XSS的原理

1.功能需要支持Markdown语法
2.能执行html标签写法

(DOM型XSS另一个名字罢了)

1.看到这个#、##、-、``发现能支持是Markdown语法

Markdown语法是可以直接执行html标签的!!!也就是能尝试JavaScript代码

2.用户输入:1 ---> 渲染导图 -> 页面显示:1 (符合XSS原理)

3.用户输入:JS ---> 渲染导图 -> 页面显示:JS (JS代码被执行)

<font color="red">红色</font>

4.1 第一步:用户输入:JavaScript代码 :<img src="x">

4.2 第二步:用户点击:渲染导图

4.3 第三步:浏览器网站:插入到HTML标签,显示在网页上

4.4 第四步:浏览器网站:网页执行JavaScript弹窗代码

Don型XSS总结

原理:用户输入的内容(在前端:构造的JavaScript代码内容!!!) -> 被前端代码执行(在前端:被网页JavaScript代码解析执行构造的JavaScript代码内容!!!) -> 最后又在前端显示

没看够~?欢迎关注!

免费领取安全学习资料包!

渗透工具

技术文档、书籍

面试题

帮助你在面试中脱颖而出

视频

基础到进阶

环境搭建、HTML,PHP,MySQL基础学习,信息收集,SQL注入,XSS,CSRF,暴力破解等等

应急响应笔记

学习路线

相关推荐
讨厌下雨的天空2 小时前
网络基础
网络·1024程序员节
0和1的舞者2 小时前
《网络编程核心概念与 UDP Socket 组件深度解析》
java·开发语言·网络·计算机网络·udp·socket
华普微HOPERF2 小时前
Matter协议,如何赋能智能家居构建跨生态的互操作网络?
网络·智能家居
2501_942119683 小时前
HTTPS:企业网站SEO优化的基石与信任凭证
网络安全
河南博为智能科技有限公司3 小时前
动环监控终端-守护变电站安全运行的智能核心
运维·服务器·网络·物联网
无心水3 小时前
【Python实战进阶】5、Python字符串终极指南:从基础到高性能处理的完整秘籍
开发语言·网络·python·字符串·unicode·python实战进阶·python工业化实战进阶
Top`4 小时前
两个服务之间传递的数据本质上是字节码(Byte Stream)
网络
dyxal5 小时前
非对称加密:彻底解决密钥分发难题的数字安全革命
服务器·网络·安全
少云清6 小时前
【功能测试】4_Web端抓包 _网络知识
网络·功能测试·抓包
观望过往8 小时前
WebSocket 技术全解析:原理、应用与实现
网络·websocket·网络协议