- 博客(1)
- 收藏
- 关注
原创 记一次xss绕过
在 HTML 中,某些字符是预留的,例如在 HTML 中不能使用小于号<和大于号>,这是因为浏览器会误认为它们是标签。给我整懵逼了,找了一大圈一个都没找到都需要用括号,alert后不需要括号和反引号的也过不了。一开始尝试XSS,发现用户的输入在title中展示,那么一般来说就是看能否闭合,我们从下面图中可以看到,输入尖括号后被转成了实体。然后就在此处卡了很久,我也想过不使用alert使用prompt这些函数但就是不行,后面发现后面就是不能跟括号和反引号。HTML实体编码,也即HTML中的转义字符。
2024-10-18 16:53:27
1197
空空如也
空空如也
TA创建的收藏夹 TA关注的收藏夹
TA关注的人