XSS靶场1-2

"本文介绍了XSS攻击的基本原理,通过分析源码揭示了第一关和第二关的漏洞点。在第一关中,通过构造<script>alert(/xss/)</script>成功触发alert。第二关中,由于payload被编码且浏览器无法执行,作者提出利用注释语法绕过限制,构造payload为"><script>alert('xss')</script>//,从而完成挑战。"
摘要由CSDN通过智能技术生成

第一关

只要触发alert()函数就能跳转到下一关,其他关卡也是一样的

先找输入点2、再找输出点

那么,我们应该如何输出呢?来分析一波源码

输出在标签之间,那么直接构造:<script>alert(/xss/)</script>

 第二关

查看源代码

我们可以看到<h2>标签内的payload被编码转义了,浏览器无法执行(这里就不管是为什么了);还有一处和我们相关,就是<input name="keyword" value="<script>alert(xss)</script>">,这儿我们的payload是没变的。

既然<h2>标签中暂时无法入手,那就从<input>中入手,但是是属性值,浏览器无法执行。那我们就拼接语句闭合引号和括号,<input name="keyword" value="这个是前半部分,后面这个">就直接注释掉即可//.

那我们的payload就可以写入来了:"><script>alert('xss')</script>//

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
403 - forbidden 禁止访问是一种常见的网络错误状态码,在xss靶场中表示访问被拒绝。 当我们在访问xss靶场时,如果遇到403错误,意味着我们没有足够的权限或者没有通过认证来访问该资源。403错误一般由服务器返回,用于告诉客户端请求的资源被禁止访问。 造成403错误的原因有多种可能,以下是一些常见的情况: 1. 权限不足:我们可能没有足够的权限来访问该资源,例如需要登录或者注册才能获得访问权限。在xss靶场中,为了保护敏感信息和用户数据免受未经授权的访问,可能会对某些资源进行权限限制。 2. 访问限制:某些场景下,服务器可能会对特定的IP地址、用户或者区域设置访问限制。这种限制可能是为了防止恶意攻击或者保护特定数据免受未经授权的访问。 3. 路径错误:有时候我们可能会访问错误的路径或者链接,导致服务器无法找到资源返回403错误。在xss靶场中,通常会有多个路径和链接,对每个资源进行了独立的设置和限制,如果我们访问的路径不存在或者错误,就会返回403错误。 当我们遇到403错误时,可以尝试以下几个解决办法: 1. 检查权限和认证:确保我们已经登录或者注册,并且获得了足够的权限来访问该资源。 2. 检查路径和链接:确认我们访问的路径或者链接是否错误或者不存在,避免访问错误的资源。 3. 联系管理员:如果以上方法都无法解决问题,我们可以尝试联系xss靶场的管理员,向其报告问题,以便获得更多的帮助和支持。 总结来说,403错误表示我们的访问被拒绝,可能是因为权限不足、访问限制或者路径错误等原因造成的。解决该问题需要检查权限和认证、确认路径和链接是否正确,并在需要时联系管理员寻求帮助。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值