DVWA学习之XSS
反射性XSS
Low等级
DVWA学习之XSS
DVWA学习之XSS

【】

DVWA学习之XSSDVWA学习之XSS

Medium等级

DVWA学习之XSS
DVWA学习之XSSDVWA学习之XSSDVWA学习之XSS

双写绕过:
【<scr

DVWA学习之XSSDVWA学习之XSS
大小写绕过
【】
DVWA学习之XSSDVWA学习之XSS

High等级
DVWA学习之XSSDVWA学习之XSS

【]
[]当点击键盘任意一个按键的时候触发。
DVWA学习之XSSDVWA学习之XSS

Impossible等级
DVWA学习之XSS

存储型XSS
Low等级

trim(string,charlist)
函数移除字符串两侧的空白字符或其他预定义字符,预定义字符包括、\t、\n、\x0B、\r以及空格,可选参数charlist支持添加额外需要删除的字符。
mysql_real_escape_string(string,connection)
函数会对字符串中的特殊符号(\x00,\n,\r,\,‘,“,\x1a)进行转义。
stripslashes(string)
函数删除字符串中的反斜杠。

name一栏前端有字数限制,
方法一:f12—更改框的数字限制
方法二:或者 抓包改为
方法三:在第二栏输入进行弹框

DVWA学习之XSSDVWA学习之XSS

当重新访问网页的时候,会继续弹框
Medium等级

strip_tags() 函数剥去字符串中的 HTML、XML 以及 PHP 的标签,但允许使用标签。
addslashes() 函数返回在预定义字符(单引号、双引号、反斜杠、NULL)之前添加反斜杠的字符串。
-------------------------------------------DVWA学习之XSSDVWA学习之XSS

双写绕过
[<scrip]
DVWA学习之XSS
大小写绕过

DVWA学习之XSS
DVWA学习之XSS

High等级
DVWA学习之XSS
DVWA学习之XSS
[DVWA学习之XSS]
DVWA学习之XSS
DVWA学习之XSS
DVWA学习之XSS
Impossible等级
DVWA学习之XSS
DOM型xss

可能触发DOM型XSS的属性:
document.referer 属性
window.name 属性
location 属性
innerHTML 属性
documen.write 属性

Low等级

DVWA学习之XSSDVWA学习之XSSDVWA学习之XSSDVWA学习之XSS

Medium等级

DVWA学习之XSSDVWA学习之XSS

DVWA学习之XSS
DVWA学习之XSS

High等级
[/xss_d/?default=English#%3Cscript%3Ealert(202020)%3C/script%3E] 刷新

DVWA学习之XSS

相关文章:

  • 2021-10-11
  • 2021-09-04
  • 2021-10-06
  • 2021-11-18
  • 2022-12-23
  • 2023-03-21
  • 2021-06-27
猜你喜欢
  • 2021-09-13
  • 2022-12-23
  • 2021-04-26
  • 2021-09-01
  • 2021-10-27
  • 2021-08-07
相关资源
相似解决方案