xss-labs pass-07

先查看一下源码,两处回显

先看看过滤了哪些字符,输入

复制代码
" <Script><a Href=javascript:alert()> oNload

发现我们传入的Script、Href、oN被转为了小写,然后被删除了,我们可以尝试双写绕过,比如我们输入oonn,当服务端检测到中间的on时,会给删除掉,但是删完还是on

payload

复制代码
" oonnfocus=alert() autofocus "

看一下服务端源码,将输入转为小写,接着用空格替换关键字符,也就是删除,过滤掉了script、on、src、data、href

这里还可以使用<img>标签和<iframe>标签绕过,参考常用标签、绕过思路

重点:双拼写绕过,标签的灵活运用

相关推荐
Demons_kirit16 小时前
实验:文件路径遍历,简单情况(Lab: File path traversal, simple case)
网络安全
sbjdhjd18 小时前
SQL 注入零基础详解:原理、手工注入流程与 Sqli-Labs 靶场实战1~5关和第9关思路
数据库·sql·计算机网络·web安全·网络安全·网络攻击模型·安全架构
学习溢出19 小时前
【网络安全】Living off the Land 攻击 | 蓝队防守
安全·web安全·网络安全
学逆向的19 小时前
汇编——寻址方式
开发语言·汇编·网络安全
上海云盾-高防顾问2 天前
SD-WAN 跨境加速,真实日常使用体验
网络·网络安全
中北marry2 天前
玄机靶场wp 应急响应-webshell查杀
网络安全
爱网络爱Linux2 天前
HCIA-Security(1)网络安全常见的威胁
web安全·网络安全·hcia-security·hcia安全·华为网络安全·网络安全常见的威胁
我不是QI3 天前
一、主持人信息(域名 网站资产情报搜集)原理解析
安全·网络安全
lubiii_3 天前
网络安全法律法规备考速查手册
安全·web安全·网络安全
2501_916008893 天前
HTTPS 抓包遇到证书绑定怎么办,使用 TraceEagle 解除 App 证书校验
网络协议·计算机网络·http·网络安全·ios·adb·https