当前位置: 首页 > wzjs >正文

个人网站建设 优帮云cnzz

个人网站建设 优帮云,cnzz,wordpress目录页seo,创建销售网站多少钱Lab 17&#xff1a;规范链接标签中的反射型 XSS 进入首页的留言板功能&#xff0c;输入测试语句查看返回内容 可以看到我们测试语句的<>被 html 实体编码了&#xff0c;无法被执行了 只能尝试在 url 中插入测试语句测试 当我们输入一个?加上输入的字符即可让服务器返…

Lab 17:规范链接标签中的反射型 XSS

进入首页的留言板功能,输入测试语句查看返回内容

可以看到我们测试语句的<>被 html 实体编码了,无法被执行了

只能尝试在 url 中插入测试语句测试

当我们输入一个?加上输入的字符即可让服务器返回一个 head里面包含 一个<link>有我们请求的链接

rel 是 HTML <link> 标签中的关键属性,用于定义当前文档与链接资源之间的关系

rel="canonical"指定网页的规范URL(Canonical URL),告诉搜索引擎哪个版本是页面的“主版本”,避免访问到其他版本的链接

可以通过在 link 中的 url 后输入构造的语句,对规范链接设置某种可触发事件,触发alert()

但是由于这里输入的东西不会显示到页面上,无法让用户点击执行,所以需要通过设置快捷键的方式执行

可以看到链接在单引号内,我们可以尝试通过拼接单引号设置某种属性。

?Zerlk'accesskey='x'onclick='alert(1)这样就在添加了属性和事件的基础上完成了单引号闭合

accesskey='x'设置快捷键x触发事件

按下shift+alt+x即可触发onclick事件执行弹窗

Lab 18:将反射型 XSS 注入 JavaScript 字符串中,并使用单引号和反斜杠进行转义

先输入 test 进行测试返回内容

再试试test',返回出现了转义符

当我们输入test'<script>alert(1)<script>时页面出现了问题,我们输入的一个</script>被 DOM 解析了

只需要再次构造闭合原有的 script 标签即可test'</script><script>alert(1)</script>

http://www.dtcms.com/wzjs/272433.html

相关文章:

  • 零食网站模板百度网站怎么申请注册
  • 包装产品做网站十大经典营销案例
  • 如何用rp做网站市场营销在线课程
  • 社交网站先做pc站可以吗关键词录入榜
  • 企业建设营销网站的基本步骤企业推广视频
  • 网站商城建设价格百度竞价排名又叫什么
  • 百度收录删除旧网站谷歌搜索引擎免费入口 台湾
  • 大疆网站建设seo线上培训多少钱
  • 做ppt赚钱网站营销渠道分为三种模式
  • 做网页设计需要学什么西安seo服务外包
  • 做网站的背景图片石家庄seo顾问
  • 网站建设 团队长沙网站优化指导
  • 二手网站建设关键词优化计划
  • 厦门做网站公司排名长沙网站seo外包
  • centos 卸载wordpressseo是什么品牌
  • php手机网站怎么做宁波网络推广
  • 做网站一年赚80亿网络推广方案有哪些
  • 石油网站建设价格推广哪个平台好
  • 离职删除做的网站seo最好的工具
  • 专业做招聘的网站有哪些企业网站建设的重要性
  • 深圳龙岗高端网站建设推广软文范例100字
  • 企顺网网站建设企业网站搜索优化网络推广
  • 发布 php 微网站seo实战密码第三版pdf
  • 外贸俄罗斯俄语网站制作什么是seo如何进行seo
  • nat123做视频网站如何申请百度竞价排名
  • 网站url可以在自己做吗网页搜索快捷键
  • 寻找网站设计与制作四川网站seo
  • 大庆市建设大厦网站杭州百度推广代理商
  • wordpress 目录表插件seo全网推广
  • 潍坊 开发区网站建设深圳网络营销策划有限公司