当前位置: 首页 > news >正文

xss-labs1-8题

一:

打开检查,将test直接放入h2的标签中,此时通过script绕过h2,构造payload并执行alert。

 

二:

打开检查,发现输入的123被放在input标签里面的value值。输入script函数后,并未闭合则加入单引号进行测试。

三:

打开检查,参数位置与2一样,输入2的代码。

发现参数均为value值,则闭合操作失效。

加入单引号进行测试失败,则现在不适用标签,可以使用onfocus事件进行触发。

四:

使用3的代码进行测试,代码并未闭合成功,将单引号变为双引号再次测试。

五:

先用script和obfocus进行测试,发现onfocus和script都被替换,此时就要考虑使用a标签href链接的应用,通过跳转到另一个页面绕过网页。构造payload运行,此时href并未被替换。

http://www.lryc.cn/news/593714.html

相关文章:

  • lvs笔记
  • JAVA高级第六章 输入和输出处理(一)
  • python类Keys
  • OpenCV 官翻 2 - 图像处理
  • CAN通信驱动开发注意事项
  • 使用C#对象将WinRiver项目文件进行复杂的XML序列化和反序列化实例详解
  • 软考高级之工程工期成本计算题
  • 用虚拟机体验纯血鸿蒙所有机型!
  • 深入解析LVS负载均衡核心原理
  • Python MCP与Excel增强智能:构建下一代数据处理和自动化解决方案
  • 线性回归问题
  • 【超详细笔记】概率:中心极限定理的直观理解——样本均值为何趋近正态
  • Linux“一切皆文件“设计哲学 与 Linux文件抽象层:struct file与file_operations的架构解析
  • 使用 validation 框架生成一个校验参数是否在枚举内的校验器
  • 环形区域拉普拉斯方程傅里叶级数解
  • DC-DC降压转换5.5V/3A高效率低静态同步降压转换具有自适应关断功能
  • 基于 Google Earth Engine 的 DEM 鞍部自动提取
  • 动态规划——状压DP经典题目
  • 鸿蒙蓝牙通信
  • 【Java源码阅读系列56】深度解读Java Constructor 类源码
  • GitLab 社区版 10.8.4 安装、汉化与使用教程
  • AI编程工具对比:Cursor、GitHub Copilot与Claude Code
  • 【SVM smote】MAP - Charting Student Math Misunderstandings
  • sqli-labs靶场通关笔记:第32-33关 宽字节注入
  • Kotlin方差
  • 1 渗透基础
  • ros2高级篇之高可用启动文件及配置编写
  • Spring AI 1.0版本 + 千问大模型之文本对话
  • node.js学习笔记1
  • 【数据类型与变量】