XSS的一些绕过手法

注:XSS我没有实战研究过所以大多都是靶场用的手法和别人的一些文章,可能实战的时候效果不好
1.绕过简单的xss防护

1.如果双引号被禁用就用单引号。
2.针对黑名单过滤,过滤一般不全,在过滤了img还有input或者div
3.过滤了onclik,onmouseover,可以尝试冷门的事件触发onmouseenter(注意冷门最好)
4.过滤了()可以尝试(),过滤了‘可以尝试反引号,这个是反引号`
5.过滤了alert,可以尝试confirm和prompt
6.大小写绕过
7.双写绕过

1.加上一个xmlns属性绕过

如果被拦截了
可以试试

XSS的一些绕过手法_第1张图片
XSS的一些绕过手法_第2张图片2.top绕过
方法是:

注:%2b为url编码的+

3.eval函数执行

eval拦截的话,可以试试,把 e Unicode编码

4.拦截了alert
当alert不行,可以考虑的有prompt,confirm