XSS跨站攻击靶场-通关笔记

XSS攻击是Web攻击中最常见的攻击手法之一,XSS中文名跨站脚本攻击,该攻击是指攻击者在网页中嵌入恶意的客户端脚本,通常是使用JS编写的恶意代码,当正常用户访问被嵌入代码的页面时,恶意代码将会在用户的浏览器上执行,所以XSS攻击主要时针对客户端的攻击手法。

当下常见的 XSS 攻击有三种:反射型、DOM型、存储型。 其中反射型、DOM型可以归类为非持久型 XSS 攻击,存储型归类为持久型 XSS 攻击。

练习环境:https://github.com/lyshark/xss-labs.git

第一关

欢迎用户".$str."";
?>

payload : lyshark.com/level1.php?name=

XSS跨站攻击靶场-通关笔记_第1张图片

第二关

没有找到和".htmlspecialchars($str)."相关的结果.".'
'; ?>

首先确定输入后的内容,在哪里显示出来了。
XSS跨站攻击靶场-通关笔记_第2张图片
发现能够闭合

|">|">|
|"onclick="window.alert() | |

转载于:https://www.cnblogs.com/LyShark/p/11330674.html

你可能感兴趣的:(XSS跨站攻击靶场-通关笔记)