当前位置: 首页 > wzjs >正文

dedecms妇科医院wap网站模板 v1.0广州城乡建设局

dedecms妇科医院wap网站模板 v1.0,广州城乡建设局,海口建设公司网站,最新国家大事件Lab 17&#xff1a;规范链接标签中的反射型 XSS 进入首页的留言板功能&#xff0c;输入测试语句查看返回内容 可以看到我们测试语句的<>被 html 实体编码了&#xff0c;无法被执行了 只能尝试在 url 中插入测试语句测试 当我们输入一个?加上输入的字符即可让服务器返…

Lab 17:规范链接标签中的反射型 XSS

进入首页的留言板功能,输入测试语句查看返回内容

可以看到我们测试语句的<>被 html 实体编码了,无法被执行了

只能尝试在 url 中插入测试语句测试

当我们输入一个?加上输入的字符即可让服务器返回一个 head里面包含 一个<link>有我们请求的链接

rel 是 HTML <link> 标签中的关键属性,用于定义当前文档与链接资源之间的关系

rel="canonical"指定网页的规范URL(Canonical URL),告诉搜索引擎哪个版本是页面的“主版本”,避免访问到其他版本的链接

可以通过在 link 中的 url 后输入构造的语句,对规范链接设置某种可触发事件,触发alert()

但是由于这里输入的东西不会显示到页面上,无法让用户点击执行,所以需要通过设置快捷键的方式执行

可以看到链接在单引号内,我们可以尝试通过拼接单引号设置某种属性。

?Zerlk'accesskey='x'onclick='alert(1)这样就在添加了属性和事件的基础上完成了单引号闭合

accesskey='x'设置快捷键x触发事件

按下shift+alt+x即可触发onclick事件执行弹窗

Lab 18:将反射型 XSS 注入 JavaScript 字符串中,并使用单引号和反斜杠进行转义

先输入 test 进行测试返回内容

再试试test',返回出现了转义符

当我们输入test'<script>alert(1)<script>时页面出现了问题,我们输入的一个</script>被 DOM 解析了

只需要再次构造闭合原有的 script 标签即可test'</script><script>alert(1)</script>

http://www.dtcms.com/wzjs/562797.html

相关文章:

  • 揭阳网站建设工作新浪博客网页版登录入口
  • 网站命名的原则包括网站建设 费用预算
  • 做网站定位app界面设计包括哪几部分
  • 做二手网站有哪些问题wordpress 主题站
  • php网站源代码修改什么是网站开发流程
  • 公司网站应该包括哪些内容免费动漫软件app下载大全
  • 搜一搜站长工具网店logo设计图片免费
  • 网站备案快速网络营销案例100例
  • 怎么制作网站模版郑州seo优化顾问
  • 江门市网站开发大唐工作室 网站制作
  • 站内搜索工具韩国出线有多难
  • 电子商务网站的作用外贸人才网
  • 网站建设便宜的公司哪家好北京建设主管部门官方网站
  • h5响应式企业网站源码wordpress静态分页
  • 网站内容设计主要包括程序员自己做网站
  • 优化百度网站wordpress可以做商城吗
  • 手机企业网站源码设计素材的网站
  • 河南睢县筑宇建设网站网站建设的发展趋势
  • 长沙建站模板承德网站推广
  • 如何配置 网站二级域名wordpress十大表格插件
  • 企业网站建设方案 完整版同城换物网站为什么做不起来
  • jsp网站开发工资传媒网站建设价格
  • 网站建设 名词解释嵌入式开发工程师前景
  • dnf游戏币交易网站建设佛山宽屏网站建设
  • php企业网站搜索网站怎么做
  • 重庆 网站建设seo价格是多少
  • 凤城市网站建设企业网站优化做什么
  • 做网站文字编辑工作好不好深圳专业网站
  • cms做网站制作灯笼的做法
  • 怎么免费制作一个企业网站在线crm视频在线crm