Google XSS Game Level 6 通关方式

文章目录

链接:[Google XSS Game](#链接:Google XSS Game)

Level 6 - Follow the 🐇

题目:

大概意思是通过 XHR / URL 请求之类的方式插入一个 js 文件/脚本来弹出一个 alert

图中给到的一个错误信息就是解题关键,检查元素查看 这个iframe 后面是有一段js文件地址,但是这个js文件并不存在。

查看源代码,该链接还需要是 https 的

思路1 (当然,我使用这个方式没有成功,所以才来记录下)

在自己的服务器 或者 Github 上面放一个 js 文件,脚本主要是弹出框

js 复制代码
alert('something')

Github 为例:需要点击 Raw 之后 取地址栏的链接(这才是真正的文件地址)

替换iframe后面的这一部分链接

到这里,js加载完成就成功啦。(如果不成功,我也没弄明白什么问题)

如果没成功,就换第二种方式

解法2 【最简单的解法】

将以下代码放到 iframe 后面

js 复制代码
data:text/plain,alert('')

如图:

需要注意的一个小问题

当 url 改变之后才会刷新,有时候并不起作用

这时候就需要一点小改变

在 地址栏的 # 前面 添加或删除 / 即可 刷新
/level6/frame#data:text/plain,alert('')
/level6/frame/#data:text/plain,alert('')

相关推荐
IT_陈寒2 小时前
Python开发者必知的5大性能陷阱:90%的人都踩过的坑!
前端·人工智能·后端
codingWhat2 小时前
介绍一个手势识别库——AlloyFinger
前端·javascript·vue.js
代码老中医2 小时前
2026年CSS彻底疯了:这6个新特性让我删掉了三分之一JS代码
前端
不会敲代码12 小时前
Zustand:轻量级状态管理,从入门到实践
前端·typescript
踩着两条虫2 小时前
VTJ.PRO 双向代码转换原理揭秘
前端·vue.js·人工智能
扉川川3 小时前
OpenClaw 架构解析:一个生产级 AI Agent 是如何设计的
前端·人工智能
远山枫谷3 小时前
一文理清页面/组件通信与 Store 全局状态管理
前端·微信小程序
codingWhat3 小时前
手撸一个「能打」的 React Table 组件
前端·javascript·react.js
HelloReader3 小时前
Tauri 应用安全从开发到发布的威胁防御指南
前端
bluceli3 小时前
WebAssembly实战指南:将高性能计算带入浏览器
前端·webassembly