xss-labs-master 第一关到第五关通关

下面不废话直接开始我们的xss之旅
在这里插入图片描述

Level1

在这里插入图片描述进入第一个关首先发现URL中有个name=test,并且有欢迎用户test,所以我们尝试修改一下
在这里插入图片描述可以看到是成功变化了的,我们这里就直接上JS的弹框语句
在这里插入图片描述一回车就显示了弹框,点击确定就可以进入下一关了

Level2

在这里插入图片描述一进入第二关就发现URL中有一个keyword=test,并且在输入框中也有一个test,接着尝试修改它看看URL中的会不会变化
**在这里插入图片描述**可以看到当我输入knight的时候,在URL中keyword的值也变成了knight,所以URL的值就是输入框中的内容,接着我们可以直接在输入框中添加我们上一关使用的JS代码
在这里插入图片描述点击搜索之后发现没有弹框,这时我们查看右键查看一下网页源代码,找到输入框的地方
在这里插入图片描述发现需要闭合输入框,所以重新构造一个JS代码
在这里插入图片描述使用">闭合前面的输入框再加上原来的JS代码成功实现了弹框,这一关就这样过了,点击确定直接到下一关

Level3

在这里插入图片描述进入第三关首先发现的还是熟悉的输入框,所以尝试输入看看URL中是否会有变化
在这里插入图片描述可以看到URL中还是那个熟悉的keyword,还有提示没有找到指定值的提示信息,那么就尝试是不是可以直接输入JS代码
在这里插入图片描述可以看到输入了JS代码但是没有进行弹框,右键查看页面源代码
在这里插入图片描述发现输入框中的大于号与小于号都被转义成字符实体了,也就是说在这里面不能输入这两个符号了,所以得重新构造JS代码
在这里插入图片描述这里使用了一个伪协议,对输入框添加了一个点击事件
在这里插入图片描述点击之后就出现了弹框,点击确定进入下一关

Level4

在这里插入图片描述进入第四关发现还是熟悉的输入框和keyword啊,照样对输入框的内容进行修改查看变化
在这里插入图片描述可以看到在URL和提示信息中都出现了关键字,接着使用JS代码之后搜索
在这里插入图片描述没有进行弹框,右键查看网页源代码
在这里插入图片描述发现大于号和小于号都被替换为""了,以第三题的方法尝试是否可行
在这里插入图片描述注意,该题与第三题的语句不一样的地方是引号,第三题使用的是单引号,该题使用的是双引号,给输入框添加了一个点击事件,点击之后就会出现弹框,点击确定进入下一关
在这里插入图片描述

Level5

在这里插入图片描述进入第五关发现还是该死的输入框和keyword,照样对输入框的内容进行修改查看变化
在这里插入图片描述发现与前面几题没什么变化,直接输入JS代码
在这里插入图片描述发现不会进行弹框,右键查看网页源代码
在这里插入图片描述发现第一个script被替换成了scr_ipt,所以这里尝试一些第三四题的思路
在这里插入图片描述发现点击之后没有进行弹框,继续查看网页源代码
在这里插入图片描述发现onclick被替换成了o_nclick,所以又得换个思路构造语句了
在这里插入图片描述构造了提示信息的语句,会在搜索按钮的左边出现一个超链接
在这里插入图片描述点击超链接之后出现弹框,点击确定之后就可以进入下一关了,下一关的通关思路且看下回讲解






自己选择的路,爬也要爬完

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值