当前位置: 首页 > news >正文

做六级真题的网站万网域名注册

做六级真题的网站,万网域名注册,东莞传媒公司,外贸seo网站推广1.xss之htmlspecialchars htmlspecialchars()函数的功能如下: htmlspecialchars() 函数把预定义的字符转换为 HTML 实体。 预定义的字符是: (1)& (和号)成为 & (2)…

1.xss之htmlspecialchars

htmlspecialchars()函数的功能如下:

htmlspecialchars() 函数把预定义的字符转换为 HTML 实体。

预定义的字符是:

(1)& (和号)成为 &

(2)" (双引号)成为 "

(3)' (单引号)成为 '

(4)< (小于)成为 &lt;

(5)> (大于)成为 &gt;

该函数默认不过滤单引号,只有设置才可以过滤单引号;

插入payload:'οnclick='alert(123)'

成功弹窗!

或者插入payload:javascript:alert(1)

成功弹窗*2! 

源码:

3.xss之href输出

还是先插入payload:<script>alert(1)<script>试试,没有弹框

鼠标右键–查看网页源代码,发现左右尖括号和单引号都被html编码了,这样的话,闭合标签或者闭合属性都行不通了。

看提示

从网上一查:

<a>标签的 href 属性用于指定超链接目标的 URL。

href 属性的值可以是任何有效文档的相对或绝对 URL,包括片段标识符和 JavaScript 代码段。如果用户选择了<a>标签中的内容,那么浏览器会尝试检索并显示 href 属性指定的 URL 所表示的文档,或者执行 JavaScript 表达式、方法和函数的列表。

从上述描述可见,这边可以利用JavaScript协议。

插入payload:javascript:alert(document.cookie)

成功弹窗!

3.xss之js输出

还是先插入payload:<script>alert(1)<script>试试,果不其然没有弹框

那就继续右键查看源代码

发现刚刚输入的东西跑到<script>标签内了,并且没有被编码

接下来就很简单了,只要无中生有出一个js语句就好了,首先要用’;闭合掉当前的语句,然后插入新语句,然后再用//注释掉老语句遗留下来的’;

输入payload:';alert(1);//

成功弹窗! 

http://www.dt0577.cn/news/9595.html

相关文章:

  • 互助网站开发网络推广方案设计
  • 模板建站费用seo是什么意思怎么解决
  • 微网站趋势网络优化工程师需要学什么
  • 青岛做外贸网站的公司简介目前最火的自媒体平台
  • 做网站需要什么开发语言汕头百度网络推广
  • 网站里添加斗鱼直播的视频怎么做实时热搜榜榜单
  • 搬瓦工做网站好慢搜索网
  • 网站外链平台的建设方法平台类型(至少5个)?济南百度竞价开户
  • 沧州网站建设哪家专业网络营销方式有哪几种
  • 武汉网站建设哪家专业产品如何在网上推广
  • 哪个网站做外贸零售比较好呢深圳外包seo
  • 公司怎么做网站世界杯大数据
  • 营销号视频生成器网页版seo模拟点击有用吗
  • 比较好的网站建设seo系统教程
  • 北京装饰公司设计专业搜索引擎seo公司
  • 二手建筑铝模板哪里有卖佛山百度快照优化排名
  • 企业解决方案工作组宁波seo推广联系方法
  • 青岛做网站企业排名百度今日数据统计
  • 网站设计需要用到什么技术百度权重1是什么意思
  • 网站开发需要的资料品牌策划方案怎么做
  • 专做童车批发的网站全自动推广引流软件免费
  • word后的网站引用怎么做网站关键词上首页
  • 58同城类型网站制作网站建站系统
  • 网站建设服务条款线上引流的八种推广方式
  • 重庆网站建设注意事项东营网站seo
  • 重庆公司直招网站网页的优化方法
  • php网站建设个人总结苏州百度快照优化排名
  • 浦东建设网站制作班级优化大师免费下载app
  • 邯郸企业做网站报价互动营销用在哪些推广上面
  • 网站建设与维护案列怎么做好公司官网推广