logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

DVWA-Hight-xss漏洞

这里可以看到name中的img保存了下来,而message中的img标签被清除了,我们这里可以直接利用name进行img标签的xss攻击。这里发现alert没有被过滤,而script标签又被针对过滤了,这里可以尝试一些基础绕过手法。这个代码表示调用img图片,地址为src,这里src不存在,则会导致onerror执行。这里原本是10,但是只是前端限制,没有做后端限制,直接从前端调试接口将长度调为1

文章图片
#xss#安全#web安全
bugku-web-各种绕过哟

这里就简单考察了一下同时判断get参数和post参数应该如何处理。这里离谱的就是只能用hackbar才行,用bp无法成功。一个明显的传参绕过题目。这是我最后构成的报文。

文章图片
#前端#web安全
到底了