当前位置: 首页 > news >正文

xss-labs1-8题

一:

打开检查,将test直接放入h2的标签中,此时通过script绕过h2,构造payload并执行alert。

 

二:

打开检查,发现输入的123被放在input标签里面的value值。输入script函数后,并未闭合则加入单引号进行测试。

三:

打开检查,参数位置与2一样,输入2的代码。

发现参数均为value值,则闭合操作失效。

加入单引号进行测试失败,则现在不适用标签,可以使用onfocus事件进行触发。

四:

使用3的代码进行测试,代码并未闭合成功,将单引号变为双引号再次测试。

五:

先用script和obfocus进行测试,发现onfocus和script都被替换,此时就要考虑使用a标签href链接的应用,通过跳转到另一个页面绕过网页。构造payload运行,此时href并未被替换。

http://www.dtcms.com/a/288102.html

相关文章:

  • ubuntu24 ros2 jazzy
  • OpenVINO使用教程--图像增强算法DarkIR
  • 华为擎云L420安装LocalSend
  • Oracle为什么需要临时表?——让数据处理更灵活
  • LeetCode 322. 零钱兑换 LeetCode 279.完全平方数 LeetCode 139.单词拆分 多重背包基础 56. 携带矿石资源
  • 【补题】Codeforces Round 958 (Div. 2) D. The Omnipotent Monster Killer
  • 窗口(6)-QMessageBox
  • ctf.show-web习题-web4-flag获取详解、总结
  • 动态规划——状压DP经典题目
  • Weavefox 图片 1 比 1 生成前端源代码
  • 计算机网络:(十)虚拟专用网 VPN 和网络地址转换 NAT
  • 详细阐述 TCP、UDP、ICMPv4 和 ICMPv6 协议-以及防火墙端口原理优雅草卓伊凡
  • 【王树森推荐系统】推荐系统涨指标的方法04:多样性
  • sql练习二
  • 模型自信度提升:增强输出技巧
  • 《Spring Boot 插件化架构实战:从 SPI 到热插拔的三级跳》
  • 6. 装饰器模式
  • 教育科技内容平台的破局之路:从组织困境到 UGC 生态的构建
  • 我是怎么设计一个订单号生成策略的(库存系统)
  • 带root权限_新魔百和cm311-5_gk6323不分代工通刷优盘强刷及线刷
  • Openlayers 面试题及答案180道(141-160)
  • JavaScript 中的继承
  • MySQL——约束类型
  • 【RK3576】【Android14】分区划分
  • Java行为型模式---中介者模式
  • HOT100——排序篇Leetcode215. 数组中的第K个最大元素
  • 深度解析 rag-vector-agent-semantic-kernel:基于 Semantic Kernel 的 Agentic RAG 实践
  • 变频器实习Day10
  • JS原型相关知识
  • EINO框架解读:字节跳动开源的大模型应用开发框架