xss-labs pass-06
先查看源码
先看看过滤了什么,输入这段语句
" <script><a href=javascript:alert()> onload
发现<script>、on、href都被过滤了,试试大小写,
" <Script><a Href=javascript:alert()> oNload
发现并没有过滤大小写,因此可以使用大小写来绕过,payload如下:
" Onfocus=alert() autofocus() "
成功弹窗,这里看一下服务端源码
过滤掉了<script>、on、src、data、href,但是没有大小写转换,可以使用大小写绕过
重点:大小写绕过思路