XSS 跨站&SVG&PDF&Flash&MXSS&UXSS&配合上传&文件添加脚本

#MXSS : https://www.fooying.com/the-art-of-xss-1-introduction/
#UXSS : Universal Cross-Site Scripting(一般是浏览器自身的问题)
UXSS 是利用浏览器或者浏览器扩展漏洞来制造产生 XSS 并执行代码的一种攻击类型。
MICROSOFT EDGE uXSS CVE-2021-34506
Edge 浏览器翻译功能导致 JS 语句被调用执行
https://www.bilibili.com/video/BV1fX4y1c7rX
#SVG-XSS(一般svg等格式文件不会被过滤 所以 可以进行文件上传 所以 可以添加代码 进行xss)
SVG(Scalable Vector Graphics) 是一种基于 XML 的二维矢量图格式,和我们平常
用的 jpg/png 等图片格式所不同的是 SVG 图像在放大或改变尺寸的情况下其图形质量不
会有所损失,并且我们可以使用任何的文本编辑器打开 SVG 图片并且编辑它,目前主流
的浏览器都已经支持 SVG 图片的渲染。
<svg xmlns="http://www.w3.org/2000/svg" version="1.1">
<circle cx="100" cy="50" r="40" stroke="black" stroke
width="2" fill="red" />
<script>alert(1)</script>
</svg>
#PDF-XSS(使用pdf编辑器)
1 、创建 PDF ,加入动作 JS(比如添加 app.alert(1))
2 、通过文件上传获取直链
3 、直链地址访问后被触发
项目:迅捷 PDF 编辑器试用版
#FLASH-XSS(可以自己制作swf文件 然后插入代码 进行攻击 或者对swf文件进行反编译 分析触发点 触发js代码)

  • 制作 swf-xss 文件:
    1 、新建 swf 文件
    2 、 F9 进入代码区域
    3 、属性发布设置解析
    // 取 m 参数
    var m=_root.m;
    // 调用 html 中 Javascript 中的 m 参数值
    flash.external.ExternalInterface.call(m);
    触发: ?m=alert(/xss/)
    项目: Adobe Flash Professional CS6
相关推荐
三少爷的鞋2 小时前
别再靠 Code Review 守底线:我做了一个静态分析项目 RedLine
android
y = xⁿ10 小时前
DeepSeek Harness 学习日记:关于Agent接口,工具调用的底层实现
android·java·学习
蒲公英eric10 小时前
从客户端到服务端:DVWA DOM 型 XSS 模块完整漏洞分析教程
前端·web安全·ai·xss·dvwa·ai安全
2601_9620664912 小时前
【Sql Server】Update中的From语句,以及常见更新操作方式
android·java·数据库
用户693717500138417 小时前
曾经安卓开发人手一个的 EventBus,为什么现在没人爱用了?
android·android studio
九皇叔叔19 小时前
MySQL ORDER BY 性能优化详解:Using filesort、联合索引、ASC/DESC 与覆盖索引
android·adb
OriginCoding20 小时前
用 AI Agent 协作完成一个 Android TOTP 应用:从需求边界到 v1.0.0
android·ai编程
杉氧1 天前
React 灵魂:深入剖析 Hooks 与副作用(Side Effects)陷阱
android·前端·react native
又见情义1 天前
RK3568 + RTL8211F 网络唤醒(WOL)功能适配全记录
android·网络·驱动开发
用户0934077735141 天前
HarmonyOS WPS Open SDK 实践:registerApp 鉴权与就绪门禁
android·typescript·harmonyos