当前位置: 首页 > news >正文

每天看一篇漏洞报告

前言:

内容来源于乌云漏洞

今日思考xss漏洞,

今天看到一篇文章,里面详细说了xss的绕过技巧,虽然时间久了,没有去尝试,待会有时间去测试一下

以下是整理后的文章,原文在下面

文章链接:

https://drop.zone.ci/drops/Bypass xss过滤的测试方法.html

内容:

1、首先就是判断是否<b>b标签是否被html编码了,

什么意思?

就是说发送一个<u>标签,服务器是否将<>号,实体编码成&lt;     但是我发现浏览器好像也不解析这个,就是不会转换成尖括号,编码了,那就是浏览器就不能将<>号里,当成js代码去执行了,

2、尝试其他开放标签,然后查看响应包,看是否会被过滤

3、然后尝试xss的payload,看是否会被过滤

         常见的xsspayload都被过滤,绕过的几种思路

1、尝试大小写绕过,

2、如果<script></script>标签过滤掉,可以尝试双写,看是否可以绕过

3、当<script>标签被过滤,尝试使用<a>标签尝试

<a href="http://www.google.com">Clickme</a>

 然后查看判断是否对href进行过滤,还是对里面的内容进行过滤

如果数据被过滤,插入JavaScript协议看看,这里就有点看不懂了
 

<a href="javascript:alert(1)">Clickme</a>

是否返回错误 javascript的整个协议内容是否都被过滤掉,还是只过滤了javascript字符 尝试下大小写转换

sleeping

相关文章:

  • R语言入门课| 02 R及Rstudio的下载与安装
  • 类加载器及双亲委派机制
  • vscode vue3 jsconfig 与 tsconfig的区别
  • Vue渲染函数 - render 函数
  • 【 <二> 丹方改良:Spring 时代的 JavaWeb】之 Spring Boot 的起步依赖:快速构建 JavaWeb 项目
  • vscode记录
  • SQL注入中空格与逗号过滤的绕过技巧总结
  • PHP、Java、Go、Python、Node.js、Ruby 写的接口,服务器承载量对比
  • 爬虫逆向:详细讲述iOS底层原理及机制
  • 健康养生:为生命注入活力
  • k8s基础资源管理指令
  • freeswitch (中继网关呼出配置)
  • VSCode - 查看 PDF 文件
  • 信息学奥赛一本通 1526:Blockade | 洛谷 P3469 [POI 2008] BLO-Blockade
  • 2024年 蓝桥杯 Python A组题目分析与讲解
  • 新造车不再比拼排名,恰是曲终人散时,剩者为王
  • 从PLC到云端:5G嵌入式网关的MQTT协议转换与Ubuntu二次开发全解析
  • 用VSCode做前端开发
  • BFGS学习
  • 第四章:ESP32零基础教学 - 4.1.4MPU6050加速度传感器
  • 中国旅马大熊猫“福娃”和“凤仪”启程回国
  • 公示资费套餐、规范营销行为,今年信息通信行业将办好这十件实事
  • 美国务卿鲁比奥抵达会场,将参加俄乌会谈
  • 泉州围头湾一港区项目炸礁被指影响中华白海豚,官方:已叫停重新评估
  • 习近平在第三十五个全国助残日到来之际作出重要指示
  • 王伟妻子人民日报撰文:81192,一架永不停航的战机