xss-labs pass-07

先查看一下源码,两处回显

先看看过滤了哪些字符,输入

复制代码
" <Script><a Href=javascript:alert()> oNload

发现我们传入的Script、Href、oN被转为了小写,然后被删除了,我们可以尝试双写绕过,比如我们输入oonn,当服务端检测到中间的on时,会给删除掉,但是删完还是on

payload

复制代码
" oonnfocus=alert() autofocus "

看一下服务端源码,将输入转为小写,接着用空格替换关键字符,也就是删除,过滤掉了script、on、src、data、href

这里还可以使用<img>标签和<iframe>标签绕过,参考常用标签、绕过思路

重点:双拼写绕过,标签的灵活运用

相关推荐
陈天伟教授1 天前
人工智能应用- 预测新冠病毒传染性:04. 中国:强力措施遏制疫情
前端·人工智能·安全·xss·csrf
CDN3601 天前
游戏服稳定运行:360CDN SDK 游戏盾实测体验
运维·游戏·网络安全
市象1 天前
小红书盯上“AI版郑州帮”
人工智能·网络安全·传媒
IpdataCloud1 天前
直播打赏异常排查:大额打赏IP来自高风险地区?用IP查询定位触发人工审核
网络·tcp/ip·网络安全·ip
山川绿水1 天前
bugku——MISC——键盘
安全·网络安全·系统安全·密码学
向往着的青绿色1 天前
雷池(SafeLine)社区版免费部署教程|从环境检查到防护实操全流程
网络·计算机网络·nginx·网络安全·容器·网络攻击模型·信息与通信
波兰的蓝1 天前
CVE-2016-4437 Apache Shiro反序列化漏洞复现
web安全·网络安全
2401_865382501 天前
GB/T22240-2020《信息安全技术 网络安全等级保护定级指南》标准解读
网络安全·信息安全·等保测评·标准·信息化项目
努力的lpp1 天前
小迪安全课程第一节复习笔记
网络安全
free_731 天前
超越“回答”,AI Agent迎来全链路安全治理挑战
人工智能·python·网络安全