xssgame第六关至第八关

第六关

先试试a标签

xssgame第六关至第八关_第1张图片

 可以看到,a标签这里被转义了

再试试其他标签 οnmοuseοver='alert(1)'

xssgame第六关至第八关_第2张图片

 转换大小写,成功过关

xssgame第六关至第八关_第3张图片

 xssgame第六关至第八关_第4张图片

 第七关

可以看到,过滤掉了script

xssgame第六关至第八关_第5张图片

 于是采取重复嵌套的方式

xssgame第六关至第八关_第6张图片

 第八关

首先,测试script,发现点击添加友情连接,并无反应

xssgame第六关至第八关_第7张图片

 查看源代码,发现总是重复出现下图所示

xssgame第六关至第八关_第8张图片

 xssgame第六关至第八关_第9张图片

然后我们试试大小写,发现都是自动转换成小写

xssgame第六关至第八关_第10张图片

 这一关,可以尝试编码转换。

xssgame第六关至第八关_第11张图片

 xssgame第六关至第八关_第12张图片

 因为篇幅太长原因,这篇文章就写到这。

 

你可能感兴趣的:(xssgame,html,css,web安全)