XSS LABS - Level 17 过关思路

关注这个靶场的其他相关笔记:XSS - LABS —— 靶场笔记合集-CSDN博客

XSS LABS - Level 17 过关思路_第1张图片

0x01:过关流程

进入靶场,空空如也,右击页面,查看网页源码,找找可疑点:

XSS LABS - Level 17 过关思路_第2张图片

可以看到,靶场默认传参,都传递到了 标签内,并且分别作为 key 和 value 的格式。那这个就很简单了,直接给他传个监听事件即可(这个靶场推荐在 Google 浏览器中完成,FireFox 中容易出现下面这个情况,即 标签不显示)。

XSS LABS - Level 17 过关思路_第3张图片

XSS Payload ,以及攻击流程分析如下:

 ?arg01=%20onmouseover&arg02=alert(1)

XSS LABS - Level 17 过关思路_第4张图片

0x02:源码分析

下面是 XSS LABS Level 17 的源码,以及我对其的部分笔记:

 
 
 ​
 
     
     
     欢迎来到level17
 
 ​
 
     

欢迎来到level17

     ";      // 直接将传入的两个参数经过过滤后放到了 属性的位置,这就不提了,明显的 XSS 漏洞      ?>      

成功后,点我进入下一关

   ​  

你可能感兴趣的:(网络安全,#,网络安全靶场笔记,xss,前端,网络安全,web安全)