DVWA XSS

反射型

low

查看源代码,没有任何过滤
DVWA XSS_第1张图片

构造
DVWA XSS_第2张图片

medium

这里是过滤了
DVWA XSS_第3张图片

high

DVWA XSS_第4张图片
这里把双写和大小写和JavaScript都过滤了,用事件来绕过
DVWA XSS_第5张图片

impossible

DVWA XSS_第6张图片
这里使用htmlspecialchars进行实体转换并且输出的结果还不能使用事件来绕过,不可能绕过

存储型

low

没有任何过滤,在留言写XSS语句
DVWA XSS_第7张图片
刷新触发XSS
DVWA XSS_第8张图片

medium

DVWA XSS_第9张图片
这里name过滤了,message用了htmlspecialchars,双写绕过
DVWA XSS_第10张图片
这里限制了输入数,前端修改
DVWA XSS_第11张图片
DVWA XSS_第12张图片

high

DVWA XSS_第13张图片
这里还是反射型的思路,

DVWA XSS_第14张图片

impossible

DVWA XSS_第15张图片
输入经过HTML编码,不能注入

你可能感兴趣的:(xss,前端)