XiaodiSec day014 Learn Note 小迪渗透学习笔记

XiaodiSec day014 Learn Note 小迪渗透学习笔记

记录得比较凌乱,不尽详细

day 14

输入输出类内容

php全局变量 server

mysql插入语法insert

搜索文件,提交表单

使用Php连接数据库,使用sql语句中的like 进行模糊查询

使用php查询内容,使用echo将内容打印到页面上

php中的连接符号是.,可以将php, html标签或引号冲突的语句连接起来

在搜索框中输入javascript 代码,若网站执行,就可能可以利用

在执行内容中输入,可能在页面中有显示,类似于你的搜索的'...'如下, 就可以在搜索框中输入可执行的js代码,在页面显示中查看执行结果

今天的视频已经把留言板做好了

存储型与反射型xss

index点击搜索执行了输入的js代码

blog将js代码存储到数据库,从数据库读取并渲染到页面时,执行了输入的js代码,只要刷新,就会执行

在留言板,搜索框等位置可能存在

php中的server用来获取访问信息

server['httprefer']能获取请求的来源

Ip请求中的x-forwarded

相关推荐
LuckyLay11 分钟前
React百日学习计划——Deepseek版
前端·学习·react.js
安和昂23 分钟前
【iOS】SDWebImage源码学习
学习·ios
毫秒AI获客33 分钟前
小红书多账号运营效率优化:技术方案与自动化实践
笔记
菜一头包41 分钟前
c++ std库中的文件操作学习笔记
c++·笔记·学习
猴子请来的逗比48944 分钟前
tomcat搭建内网论坛
学习·tomcat
belldeep1 小时前
如何阅读、学习 Git 核心源代码 ?
git·学习·源代码
Kazefuku1 小时前
python文件打包成exe文件
python·学习
threelab2 小时前
08.webgl_buffergeometry_attributes_none ,three官方示例+编辑器+AI快速学习
学习
嵌入式仿真实验教学平台2 小时前
「国产嵌入式仿真平台:高精度虚实融合如何终结Proteus时代?」——从教学实验到低空经济,揭秘新一代AI赋能的产业级教学工具
人工智能·学习·proteus·无人机·低空经济·嵌入式仿真·实验教学
moxiaoran57533 小时前
uni-app学习笔记五-vue3响应式基础
笔记·学习·uni-app