记录xss练习 level1-level5(一)

本文详细记录了一名新手在XSS练习平台http://test.xss.tv/上的经历,从level1到level5逐步解决各种XSS过滤挑战。level1通过在<h1>标签内插入脚本完成;level2利用onfocus事件绕过限制;level3针对编码和引号变化调整payload;level4与level2方法类似;level5则通过a标签和注释符号巧妙执行JavaScript。

练习网址:http://test.xss.tv/

本人菜鸟一枚,如有分析不对的地方,望前辈们指正。

话不投机....不对,话不多说直接上图,上分析。

level1:很简单的一道题,从URL中我们可以分析到,xxx/level1.php?name=test,有一个参数;然后在firebug或源码页面找到它所在的位置,发现只有一处,在<h1></h1>标签内,直接一‘脚’踢过去<script>alert(1)</script>,哈撒ki,下一关。

leve2:

1.开始是一个搜索框,本着见框就插的原则,尝试了上一个脚本,但是没有成功;

2.查看源码(图2)发现,后面多连个符号 ">,说明我们跳不出input标签;

3.既然跳不出,那么就转遍思路,在标签内执行js事件,如:onfocus onmouseover onclick等;

4.这里使用的是onfocus(事件在获得焦点的时候发生),由于服务端会在最后加入" 为了闭合这个字符,所以将payload改造成这样:" onfocus="alert(1) 注:前面引号是为了闭合value="" ;

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值