JS过滤分号等号等XSS办法+XSS绕过一些思路
(2017-07-21 10:50:35)分类: 漏洞技术 |
某天渗透了一个站,发现直接在JS代码内有回显,应该会产生XSS漏洞
随后测试发现过滤了;分号 和=等号
百度了一下(好习惯),发现可以用% 0A与{}来进行绕过;分号,然后直接用alert即可XSS
XSS标签的script后面可以加空格和 aasd这种,也会执行script
用svg,body onload来触发xss ,可以用/来代替空格
随后测试发现过滤了;分号 和=等号
百度了一下(好习惯),发现可以用% 0A与{}来进行绕过;分号,然后直接用alert即可XSS
XSS标签的script后面可以加空格和 aasd这种,也会执行script
用svg,body onload来触发xss ,可以用/来代替空格
前一篇:(转)MySQL手工注入语句总结
后一篇:绕过CDN来查找网站的源IP