码迷,mamicode.com
首页 > 其他好文 > 详细

DVWA —— XSS分析

时间:2018-11-15 01:41:05      阅读:210      评论:0      收藏:0      [点我收藏+]

标签:img   调用   rip   利用   info   div   bubuko   color   size   

反射型

LOW

源码:

技术分享图片

对输入没有任何过滤

<script>alert(‘xss‘)</script>

弹窗成功

技术分享图片

 

Medium

源码:

技术分享图片

过滤掉了<script>,将其变为空

可以双写绕过

<sc<script>ipt>alert(‘xss‘)</script>

成功弹窗

技术分享图片

 

High

源码:

技术分享图片

使用正则过滤掉<script>

此时可利用img等其他标签绕过

<img src=1 onerror=alert(‘xss‘)>

弹窗成功

技术分享图片

 

Impossible

 

源码:

技术分享图片

此处调用htmlspecialchars()函数

技术分享图片(w3cschool)

将敏感字符实体化,防御了XSS

 

存储型XSS

 

LOW

源码:

技术分享图片

 

Medium

源码:技术分享图片

High

源码:技术分享图片

Impossible

源码:技术分享图片

 

 

存储型XSS防御方式与反射型基本相同,攻击绕过方式也基本相同。

DVWA —— XSS分析

标签:img   调用   rip   利用   info   div   bubuko   color   size   

原文地址:https://www.cnblogs.com/Loong716/p/9961217.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!