XSS弹窗

1.xss的过滤方式

image

2.xss的各类事件的用法

image
image
image

iframe事件

image
将javascript的字符a转换为html的转义(10进制形式)
image
将javascript全部转换为html的转义(10进制形式)
image
data:text/html事件的使用(base64编码)

  ![image](http://upload-images.jianshu.io/upload_images/15439302-bdcf80254a193c2b.jpg?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)

![image](http://upload-images.jianshu.io/upload_images/15439302-6137f160bf2f7de9.jpg?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)
image

data:text/html事件能够弹出xss的方法

image
用src链接弹窗的方式
image
image
html5中的实体编码

    &NewLine和&colon是html5新的实体编码,表示换行和冒号。
image

3.xss的变形方法

image
   ![image](http://upload-images.jianshu.io/upload_images/15439302-b570520edcf024d8.jpg?imageMogr2/auto-orient/strip%7CimageView2/2/w/1240)
image

autofocus弹窗

image

onfocus弹窗

image

圆括号过滤

image
image
image

img标签逃逸绕过

image
image

style标签的使用

image

comment标签的使用

image

4.xss编码的转换绕过

image
image

用字符转换10进制ascii的方式

image
    用url编码转换&#,以便url上使用
image
image

String.fromCharCode的使用

image

字符转16进制

image

5.xss的修复和防御

image
image

6.xss的搭建平台

image
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 写在前面 文章内容参考自https://twosecurity.io/http://www.4hou.com/we...
    Ackerzy阅读 5,639评论 0 9
  • XSS总结: xss分为三种,反射型xss,DOM型XSS及存储型XSS,不同类型的XSS的危害不同,有兴趣的...
    jiaoyurun阅读 800评论 0 0
  • 之前积累了XSS 有一段时间,因为目前开始了一件有趣的工程,需要整合非常多的知识,其中Web 安全这一块出现最多的...
    刀背藏身阅读 9,324评论 0 16
  • 几种加载XSS Payload的不常见标签 和我们能想到的一样,预防是最好的治疗方法,而且去尝试和缓解一些意外的攻...
    捡垃圾的小弟弟阅读 1,288评论 1 2
  • 漏洞简介 跨站脚本攻击又名XSS,全称为Cross Site Scripting,为了区别层叠样式表(CSS)所以...
    捡垃圾的小弟弟阅读 1,967评论 0 7