xss平台网址:test.ctf8.com
过关条件:只有能够跳出完成得不错得提示框,即为过关
level1
第一关没啥好说得,入门题
payload
<script>alert('abc')</script>

level2
该题通过查看网页源码可以看出,该题将我们输入得内容插入到value标签中

那么我们可以通过在输入得内容前加入">去闭合value标签成功弹窗
payload
"><script>alert(1)</script>

level3
这道题通过网页源码可以看出,<>被转义了,"无法被闭合

那么我们就可以在iinput标签内添加一个事件,可选比如说onclick,onfocus等,我们需要在构造得payload前加'(单引号)去闭合之前得value标签,在尾部加上//注释掉后面的'>,写完payload后要点击输入框触发事件
payload
' onfocus=alert('abc')//

level4
这道题和上一关差不多,唯一区别就是value后面为"(双引号),将其上一题的payload前面单引号改为双引号即为该题payload
payload
" onfocus=alert('abc')//

level5
这道题将script以及onclick和onerror都过滤掉了,那么我们还要另一种方法a标签,构造好payload后点击链接就能成功弹窗了
payload
"><a href="javascript:alert('abc')">//


本文带你逐步通关XSS挑战,从基础payload使用到高级绕过技术,如ExifXSS、AngularJS指令利用,深入讲解了HTML、CSS、JS、编码技巧和安全防护的突破点。
最低0.47元/天 解锁文章
1004

被折叠的 条评论
为什么被折叠?



