
简介
该用户还未填写简介
擅长的技术栈
未填写擅长的技术栈
可提供的服务
暂无可提供的服务
DVWA-Hight-xss漏洞
这里可以看到name中的img保存了下来,而message中的img标签被清除了,我们这里可以直接利用name进行img标签的xss攻击。这里发现alert没有被过滤,而script标签又被针对过滤了,这里可以尝试一些基础绕过手法。这个代码表示调用img图片,地址为src,这里src不存在,则会导致onerror执行。这里原本是10,但是只是前端限制,没有做后端限制,直接从前端调试接口将长度调为1

bugku-web-各种绕过哟
这里就简单考察了一下同时判断get参数和post参数应该如何处理。这里离谱的就是只能用hackbar才行,用bp无法成功。一个明显的传参绕过题目。这是我最后构成的报文。

到底了









