我们经过了前面九关的洗礼,对xss的攻击方式有了基础的了解和认识,但是第十关的难度可能是比较大的,我们一起来看看:
我们观察一下页面,并没有发现可以输入内容的控件,所以我们没法从页面中输入我们的payload,但是我们发现网页的URL中有一个keyword参数
我们在keyword中传入的内容会在页面中显示出来:
所以我们尝试直接从URL里传入我们的payload:
keyword=<script&g
我们经过了前面九关的洗礼,对xss的攻击方式有了基础的了解和认识,但是第十关的难度可能是比较大的,我们一起来看看:
我们观察一下页面,并没有发现可以输入内容的控件,所以我们没法从页面中输入我们的payload,但是我们发现网页的URL中有一个keyword参数
我们在keyword中传入的内容会在页面中显示出来:
所以我们尝试直接从URL里传入我们的payload:
keyword=<script&g