靶场练习-XSSLab

L01:没有输入框,地址栏有输入,试着输入发现左尖括号被过滤;接下来闭合4" type=“” οnmοuseοver=‘alert(1)’,过了;
L11:木有鱼丸,木有粗面,懵逼,查看网页代码看到之前的参数位置都有过滤,有个位置有传入,抓包看到是头文件ref信息,改为4" type=“” οnmοuseοver=‘alert(1)’,放包过了;
L12:同上;
L13:同上;
L14:网页有问题,打不开,先不做了;
L15:看到1.gif所在位置一脸懵逼,根本不知道是nginclude是怎么用的,不过看名字估计和包含有关系;看老师的教授视频,才知道这里可以包含网页文件;尝试http://192.168.3.130/xss/level15.php?src=‘http://192.168.3.130/xss/level1.php?name=< img src=“1” οnerrοr=“alert(1)”/>’,可以过;
L16:只有test有输入点,输入无法通过,想了很久没有办法,查看老师讲解,原来还有可用回车替换空格的方法,但是这里不用Unicode编码使用URL编码<input%0aοnclick=%27alert(1)%27>,可以过;
L17:虽然flash不能用了,但是ee’ οnmοuseοver='alert(1)'还是可以过的;
L18:同上;
L19:应该是过滤了单引号双引号,这个做不出来了,希望有大佬指点;
L20:同上。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值