技术栈

xss-labs pass-12

Forfun_tt2025-10-24 15:10

查看一下源码,发现这里是user_agent的值,那么就和上一关思路一样,抓包修改UA值

抓包修改先看一下过滤了什么,输入

复制代码
" <Script><a Href=javascript:alert()> oNload Src Data;

只过滤掉了尖括号,我们可以利用事件绕过,payload同上一关,只是这次是在UA处修改

复制代码
" onfocus=alert() autofocus type="text" "

**重点:**User-Agent头传值

上一篇:基本作业-管理⾃⼰的源代码
下一篇:阿里云可观测 2025 年 9 月产品动态
相关推荐
有一个好名字
1 分钟前
Agent Loop —— 一切从那个 while 循环开始
前端·javascript·chrome
一天睡25小时
3 分钟前
Claude Code 指令入门教程
前端
yingyima
19 分钟前
正则表达式实战:从日志中精准提取关键字段
前端
TeamDev
28 分钟前
如何在 DotNetBrowser 中使用本地 AI 模型
前端·后端·.net
谢尔登
1 小时前
10_从 React Hooks 本质看 useState
前端·ubuntu·react.js
辰同学ovo
1 小时前
从全局登录状态管理学习 Redux
前端·javascript·学习·react.js
陈随易
1 小时前
2年没用Nodejs了,Bun很香
前端·后端·程序员
donecoding
1 小时前
Corepack 完全解析:从懵到懂,包管理器自由了
前端·node.js·前端工程化
yqcoder
1 小时前
端经典面试题:为什么 0.1 + 0.2 !== 0.3?
前端·css
ZC跨境爬虫
2 小时前
跟着 MDN 学 HTML day_12:(HTML网页图片嵌入)
前端·javascript·css·ui·html
热门推荐
01要裂开了!ChatGPT要手机号验证了?注册Codex要求验证电话号码怎么办?2026年登陆Codex要手机号验证的解决办法02GitHub 镜像站点03【AI】2026 年具身智能模型和世界模型总结04Codex 接入 DeepSeek API 完整配置文档05裂开!ChatGPT 居然开始要手机号验证,附详细解决方法06零基础教你claude code 接入 deepseek V4072026年AI前瞻:量子AI、具身智能与科学发现的新纪元08在Windows 11上安装Docker的踩坑记录09CVE-2026-31431 (Copy Fail) 漏洞复现与验证记录10实测可用|小米 MiMo 百万亿 Token 免费领,开发者速冲