XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)

1.XSS获取键盘记录

依然使用pikachu靶场进行
XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第1张图片
嵌入js标签

 XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第2张图片

随意输入字符

 XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第3张图片

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第4张图片

查看后台发现已经记录完成

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第5张图片

 

2. XSS盲打

注入代码

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第6张图片

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第7张图片 

我们进入后台查看

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第8张图片

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第9张图片

 

 

3.XSS防御过滤

 XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第10张图片

 

注入代码

http://127.0.0.1/pikachu-master/vul/xss/xss_01.php?message=&submit=submit

这里我们采用大小写混合注入

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第11张图片

成功弹窗

XSS漏洞(获取键盘记录,XSS盲打,XSS防御过滤)_第12张图片 

 

你可能感兴趣的:(XSS漏洞攻防,xss,javascript,前端)