当前位置: 首页 > wzjs >正文

免费文案素材网站石家庄正定网站建设

免费文案素材网站,石家庄正定网站建设,网站内容创造,网站开发接口文档第一关&#xff1a;按照图中我们所输入的123和前端代码可以判断出我们的代码插入位置第一关很简单只需要添加以下代码即可通关<script>alert(123)</script>因为代码没有做任何防范可以直接在内容中输入代码令前端执行第二关&#xff1a;同上查看代码插入位置第二关…

第一关:

按照图中我们所输入的123和前端代码可以判断出我们的代码插入位置

第一关很简单只需要添加以下代码即可通关

<script>alert(123)</script>

因为代码没有做任何防范可以直接在内容中输入代码令前端执行

第二关:

 同上查看代码插入位置

第二关我们是在标签属性值中插入我们的注入命令

可以看到在这里我们只需要做一个闭合符处理即可通关

"><script>alert(123)</script>//

利用 "> 使属性值闭合后面插入我们的注入代码,后使用//注释后面可能影响我们的源代码

第三关:

 第三关可以看到它做了一些防范闭合符不起作用了

不起作用是因为它将<>使用htmlspecialchars()函数进行了实体化操作

我们这里可以通过input标签的一些特殊事件来执行js代码
'onfocus=javascript:alert(123) > //
结果发现并没有直接弹窗,这是因为onfocus事件的特殊性造成的。
onfocusjavascript中在对象获得焦点时发生的事件,最简单的实例就是网页上的一个输入框,当使用鼠 标点击该输入框时输入框被选中可以输入内容的时候就是该输入框获得焦点的时候,此时输入框就会触发 onfocus事件.因此点击当前页面的输入框就可以完成弹框了。

第四关:

 第三关我们输入script标签可以看到有两个回显位置,打开代码可以看到第二个回显位少了点东西

可以看到第一个回显完整的把我们输入的代码显示了出来

第二个回显位却删除了<>

我们拿第三关的代码尝试发现也并没有弹出弹窗

那是因为我们的闭合符发生了改变,利用以下代码可触发弹窗

"onfocus=javascript:alert(123) "

 第五关:

因为不懂网页做了什么操作我们还是用<script>alert(123)</script>测试一下

 可以看到在第二处显示位可以看到在第一个script字符中插入了一个_符号。

这里猜测在服务器端是对提交的参数值进行了正则匹配,然后在出现的第一个script字符串中插入一个_ 符号导致代码无法成功执行。

这样看来利用之前通过事件触发的代码应该依然可以奏效

"onfocus=javascript:alert(123) "

可以看到这里竟然连onfocus也进行了防范,不过我们的JavaScript并没有被修改,那我们可以构造一个新的标签看看能否奏效

"> <a href=javascript:alert(123) > 123</a>

利用a标签来执行js代码

点击一下123即可通关

第六关:

 第六关我们还是用script来测试一下

网页做了实体化防范,当我们用触发事件属性时对o_n进行了防范,当我们使用a标签时进行hr_ef防范,我们目前用过的都被防范住了,但是我们可以尝试一下大小写替换看看能否绕过防范

"> <a hREF="javascript:alert(123)"> 123 </a> //

可以看到我们利用大小写变化成功绕过了

第七关:

 第七关我们还是以script起手测试

可以看到在第二个回显位置我们的script直接被一整个删除了

当我使用触发事件代码时on和javascript中的script直接被删除了

既然这样我们可以试试双写来绕过防范

"oonnfocus=javascscriptript:alert(123) "

可以看到当我们使用双写时虽然里面的被删除了但是删除后还是拼接成了我们想要的,从而实现绕过 

第八关:

第八个我们测试一下看我们输入的会放到那个标签中

可以看到在input和a标签中能发现我们的aaaa

 利用<script>alert(123)</script>可以看到在a标签中script被做了处理

利用触发事件、大小写变化、javascript:alert(123)都不行

那我们可以尝试利用编码来进行绕过,HTML可识别的编码为Unicode编码

&#106;&#97;&#118;&#97;&#115;&#99;&#114;&#105;&#112;&#116;&#58;&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#50;&#51;&#41;

 

可以看到我们经过Unicode编码后成功绕过了防范 


文章转载自:

http://Dup57ZG5.sffkm.cn
http://VmTpngCi.sffkm.cn
http://8GckeUQl.sffkm.cn
http://AYcO3ZIg.sffkm.cn
http://jVg482rA.sffkm.cn
http://wHYCeWcj.sffkm.cn
http://poD57EvI.sffkm.cn
http://0oZbTbXN.sffkm.cn
http://pdyVVWas.sffkm.cn
http://YkhnplbN.sffkm.cn
http://tlgs1L6d.sffkm.cn
http://inoZxEmD.sffkm.cn
http://I9S2upbM.sffkm.cn
http://GYceDrip.sffkm.cn
http://Gb4GD123.sffkm.cn
http://cKY57Fja.sffkm.cn
http://3m1EeA1O.sffkm.cn
http://4Cx6DN0A.sffkm.cn
http://Vk0BweJc.sffkm.cn
http://miX7XKHq.sffkm.cn
http://pRRV79iZ.sffkm.cn
http://8DxaM5nK.sffkm.cn
http://3etgpJpn.sffkm.cn
http://nSCRozst.sffkm.cn
http://NxATrrOz.sffkm.cn
http://R3S9G0LE.sffkm.cn
http://zVysNjn5.sffkm.cn
http://bnf0UInW.sffkm.cn
http://RFZfx6Br.sffkm.cn
http://H1HnWCBr.sffkm.cn
http://www.dtcms.com/wzjs/679340.html

相关文章:

  • 网站漏扫wordpress图片上传到哪里
  • 动易网站 修改栏目名字桂林网络公司有哪些
  • 大连模板网站制作公司西安网站建设维护
  • sem算网站设计吗怎么推广自己做的网站吗
  • 织梦响应式网站怎么做如何让网站快照新
  • 手机公司网站建设比较好的4399页游网站
  • 酒店网站程序房地产信息管理系统软件
  • 南京网站建设网学习软件app
  • 邵阳高端网站建设办一家建筑公司流程
  • 网站开发工程师绩效考核外贸网站推广计划
  • 网站快照描述中山专业制作网站
  • 不孕不育网站建设总结建网站英语怎么说
  • 大作业网站建设方案应用开发工程师
  • 开发大型网站的最主流语言上街郑州网站建设
  • 南京做网站南京乐识好别人的域名解析到了我的网站上
  • 济阳县做网站公司做视频up主视频网站
  • 如何找网站制作北京建设信源官方网站
  • 购物网站英语泉州网站优化排名推广
  • 网站域名后缀那个好门户网站建设和运行保障招标文件
  • 网站建设私活千万别自学软件编程
  • 网站域名需要申请桐乡 网站建设
  • 网站分页网站改版升级
  • 广州网站seo推广广东省建设职业注册中心网站
  • 深圳外贸网站建设设计公司网站培训
  • 北京网站建设++知乎不能上传图片到网站
  • 做网站需要费用多少如何写好一篇软文
  • 实验室网站建设的调查报告手机网站制作良心服务
  • 网站建设与管理 孙伟屏蔽wordpress缩略图
  • 物流系统规划课程建设网站代理地址怎么设置
  • 用linux做网站网站制作什么