加载中…
个人资料
  • 博客等级:
  • 博客积分:
  • 博客访问:
  • 关注人气:
  • 获赠金笔:0支
  • 赠出金笔:0支
  • 荣誉徽章:
正文 字体大小:

JS过滤分号等号等XSS办法+XSS绕过一些思路

(2017-07-21 10:50:35)
分类: 漏洞技术
某天渗透了一个站,发现直接在JS代码内有回显,应该会产生XSS漏洞
随后测试发现过滤了;分号 和=等号
百度了一下(好习惯),发现可以用% 0A与{}来进行绕过;分号,然后直接用alert即可XSS


XSS标签的script后面可以加空格和 aasd这种,也会执行script
用svg,body onload来触发xss ,可以用/来代替空格

0

阅读 收藏 喜欢 打印举报/Report
  

新浪BLOG意见反馈留言板 欢迎批评指正

新浪简介 | About Sina | 广告服务 | 联系我们 | 招聘信息 | 网站律师 | SINA English | 产品答疑

新浪公司 版权所有