Pikachu-Cross-Site Scripting-DOM型xss_x

查看代码,输入的内容,通过get请求方式,用text 参数带过去;

获取text内容,赋值给xss 然后拼接到 dom 里;构造payload的关键语句:

<a href='"+xss+"'>就让往事都随风,都随风吧</a>

闭合标签,如下;

<a href='#' onclick="alert(11)">'>就让往事都随风,都随风吧</a>

所以str 为 #' οnclick="alert(11)">

输入,得到xss 结果

同样的,由于直接拼接到 get 的请求参数,所以这也是个反射型;可以直切把url复制出来,达到攻击效果;

相关推荐
计时开始不睡觉12 分钟前
【微信小程序前端开发】入门Day03 —— 页面导航、事件、生命周期、WXS 脚本及自定义组件
开发语言·前端·javascript·微信小程序
2401_8572979120 分钟前
招联金融秋招内推2025
java·前端·算法·金融·求职招聘
正小安20 分钟前
微信小程序用户信息更新指南:头像与昵称篇
前端·微信小程序·小程序
爱技术的小伙子21 分钟前
【30天玩转python】Web开发(Flask/Django)
前端·python·flask
Want59542 分钟前
HTML流光爱心
前端·javascript·html
一抓掉一大把1 小时前
前端登录页面验证码
前端·javascript·vue.js
yqcoder2 小时前
Vue3 组件中使用 SCSS 变量
开发语言·前端
多多*2 小时前
OJ在线评测系统 后端 判题机模块预开发 架构分析 使用工厂模式搭建
java·linux·开发语言·前端·数据库·microsoft·架构
幼儿园老大*2 小时前
【Echarts】折线图和柱状图如何从后端动态获取数据?
前端·javascript·vue.js·经验分享·后端·echarts·数据可视化