XSS在线通关1to10

今天给大家分享一下做XSS的过程

首先:xss是在线的,相当方便
http://xss.xiejiahe.com/

第一关
发现可变参数 直接上
在这里插入图片描述

第二关
发现有输入框测试一下查看源代码发现 输入的脚本被当成value的值了
在这里插入图片描述

闭合value=””>
在这里插入图片描述

第三关
发现有输入框测试一下查看源代码发现 输入的脚本<被转义了
在这里插入图片描述

试试单击事件 查看源代码发现输入的脚本被当成了值
在这里插入图片描述

进行闭合
在这里插入图片描述

第四关
发现有输入框测试一下onclik=alert(1) 查看源代码是双引号闭合
在这里插入图片描述

经双引号闭合成功
在这里插入图片描述

第五关
发现有输入框测试一下onclik=alert(1) 查看源代码是双引号闭合 并把o后加了一个_
在这里插入图片描述

测试大写O试试
在这里插入图片描述

第六关
发现有输入框测试一下”onclik=”alert(1) 查看源代码是双引号闭合 并把o后加了一个_
在这里插入图片描述

大写O试试 顺利 哈哈
在这里插入图片描述

第七关
发现有输入框测试一下”onclik=”alert(1) 查看源代码是双引号闭合 发现把on过滤了
在这里插入图片描述

大写ON 试试 怎么这么顺利??
在这里插入图片描述

第八关
话不多说 有感觉是超链接上搞,上’οnclick=’alert(1) 查看源代码发现输入的脚本放在了a标签里了还o后加了_ 就构造超链接
在这里插入图片描述

超链接里想到伪代码
在这里插入图片描述

第九关
话不多说 上οnclick=alert(1) 查看源代码 发现闭合就可以逃逸
在这里插入图片描述

“οnclick=”alert(1) 哈哈
在这里插入图片描述

第十关
发现页面没有输入框 而且url中也不知道是否有可变参数来 查看源代码一探究竟吧
在这里插入图片描述

发现有三个输入框 并且是隐藏了 试试那个可用
http://xss.xiejiahe.com/level10?t_link=123&t_history=123&t_sort=123
查看源代码发现t_sort是可以传参
在这里插入图片描述

试试在 输入框加入一个单击事件试试
在这里插入图片描述

发现输入框出来了 单击试了一下 竟然欧克了

在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值