XSS基本概念:

一圖解釋XSS攻擊原理:

XSS驗證:

XSS的分類


構造XSS




XSS的變形(繞過XSS過濾器)
HTML對大小寫不敏感,但JS代碼對大小寫敏感,所以可以對HTML大小寫,而JS代碼不可以
比如:<IMg sRc='#' one rror="alert(/xss/)" /> img標簽、src、onerror都可以大小寫,但alert(/xss/),不可以大小寫






常見的XSS下載器代碼如下:
indexOf(BOF|) 字串中BOF|第一次出現的位置
substring(b.indexOf('BOF|') +4) 往后移動4位,也就是從a開始取字串


XSS挑戰
XSS終極測驗陳述句
<script "'Oonn>
可以通過查看源代碼,查看輸入XSS代碼的過濾情況

XSS的防御



如果是主機登錄web控制臺,將127.0.0.1修改位kali的IP即可
XSS利用:

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/327871.html
標籤:其他
下一篇:SQL注入學習筆記整理
