当前位置: 首页 > wzjs >正文

做网站基础教程郑州网络推广排名

做网站基础教程,郑州网络推广排名,免费软件下载app,网络空间安全考研这一关是存储型的xss 写入恶意代码→存入服务器→用户访问→代码执行→用户数据泄露 LOW 发挥防御作用的主要是以下三个函数: trim(): 把括号内字符串首尾的空白字符(空格,制表符,换行符)移除…

这一关是存储型的xss

写入恶意代码→存入服务器→用户访问→代码执行→用户数据泄露

LOW

发挥防御作用的主要是以下三个函数:

trim(): 把括号内字符串首尾的空白字符(空格,制表符,换行符)移除,中间的不移除

stripslashes():删除括号内字符串的  ' \ '

mysqli_real_escape_string():转义函数

但这三个函数对XSS攻击都无效,所以在两个框内直接输入我们构造的payload

<script>alert('rerelee');</script>

在name输入的时候发现有长度限制,先提交用bp抓包

抓到这些

 改为我们需要的

f12修改以下前端的代码,把 最大长度改成100

放包,回显成功

message回显直接输入就行

 

 

MEDIUM

先清空留言簿

查看源码:

可以注意到message多了一个函数htmlspecialchars(),在前一关解释过,所以message框内无法再进行xss注入

所以和low里面name栏注入的方法一样

另外,源码用了str_replace()函数,把<script>替换为空格了,所以我们大写绕过即可

<SCRIPT>alert('rerelee');</SCRIPT>

HIGH

清空信息簿,查看源码,和xss前两关一样,把所有形式的<script>都空格掉了,所以我们改代码为img

<img src=x onerror="alert('rerelee')">

 这一关也在name内进行攻击,步骤与low一样

IMPOSSIBLE

name和message全部用了stripslashes()函数,均无法使用xss攻击

❀❀❀ 完结撒花!!❀❀❀ 

http://www.dtcms.com/wzjs/532388.html

相关文章:

  • 做律师咨询网站谷歌关键词排名优化
  • 网站采集转载广州优化营商环境条例
  • 做跨境电商的人才网站青岛seo网站推广
  • 新型h5网站建设企业宣传标语
  • 石家庄网站建设网站优化seo培训班
  • 网站结构是什么长沙网站se0推广优化公司
  • 东莞建设网东莞市住房和城乡建设seo推广绩效考核指标是什么
  • 古代中国建筑网站上海百度推广优化
  • 如何做图让网站的图更清晰想做app推广项目在哪找
  • 网站建设如何选择服务器上海网络推广
  • 国外做家居类的网站平台接广告在哪里接的
  • 网站建设怎么样做账网站的seo
  • wordpress固定连接出现中文重庆seo优化
  • 保定seo建站重庆网站关键词排名
  • 在线做印章网站优化大师网页版
  • 怎么建设银行网站打不开网站优化的方法有哪些
  • 内江建设网站建站开发
  • 小米网站制作seo推广技术
  • 创维网站关键字优化软文营销经典案例
  • 1个云虚拟主机怎么做多个网站sem优化服务公司
  • 电商网站流程免费长尾词挖掘工具
  • 网站开发培训费多少钱seo代码优化包括哪些
  • 温州企业建站系统模板软文写作范文
  • 东莞长安网站制作网络营销百科
  • wordpress 制作落地页天津百度seo排名优化软件
  • 佛山网站建设多少钱线上销售平台
  • 建设通网站太原seo网站管理
  • wordpress 副标题seo引擎优化平台培训
  • 网站外链资源网络营销怎么做推广
  • 雄安做网站百度推广服务