XiaodiSec day014 Learn Note 小迪渗透学习笔记

XiaodiSec day014 Learn Note 小迪渗透学习笔记

记录得比较凌乱,不尽详细

day 14

输入输出类内容

php全局变量 server

mysql插入语法insert

搜索文件,提交表单

使用Php连接数据库,使用sql语句中的like 进行模糊查询

使用php查询内容,使用echo将内容打印到页面上

php中的连接符号是.,可以将php, html标签或引号冲突的语句连接起来

在搜索框中输入javascript 代码,若网站执行,就可能可以利用

在执行内容中输入,可能在页面中有显示,类似于你的搜索的'...'如下, 就可以在搜索框中输入可执行的js代码,在页面显示中查看执行结果

今天的视频已经把留言板做好了

存储型与反射型xss

index点击搜索执行了输入的js代码

blog将js代码存储到数据库,从数据库读取并渲染到页面时,执行了输入的js代码,只要刷新,就会执行

在留言板,搜索框等位置可能存在

php中的server用来获取访问信息

server['httprefer']能获取请求的来源

Ip请求中的x-forwarded

相关推荐
思维新观察3 分钟前
辉研教育跳绳APP:以分层教学破解青少年跳绳学习痛点
学习·互联网
小陈phd3 分钟前
多模态大模型学习笔记(十八)——基于 DeepSeek-7B 的 LoRA 微调训练实战教程
人工智能·笔记·学习
朗迹 - 张伟6 分钟前
UE5.7 基础入门学习笔记
笔记·学习·ue5
不想看见4049 分钟前
Find All Numbers Disappeared in an Array数组--力扣101算法题解笔记
笔记·算法·leetcode
艾莉丝努力练剑17 分钟前
System V IPC内核实现精析
linux·运维·服务器·网络·c++·人工智能·学习
菜菜小狗的学习笔记17 分钟前
黑马程序员java web学习笔记--项目部署(Docker)
java·笔记·学习
星幻元宇VR18 分钟前
VR校园安全学习机|让安全教育“沉浸”进课堂的创新体验
科技·学习·安全·vr·虚拟现实
程序员杰森21 分钟前
ESP32开发板+TB6612 x 2 四电机小车笔记
笔记·单片机·嵌入式硬件
A923A26 分钟前
【Vue3大事件 | 项目笔记】第五天
前端·vue.js·笔记·前端项目