DVWA练习记录——Reflected Cross Site Scripting (XSS)

使用在线靶场

www.vsplate.com

看看介绍吧


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第1张图片

就是客户端提交的数据没有被编码或者过滤就从服务端下发到客户端执行了,差不多就这个意思。

界面


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第2张图片

low源码看看

DVWA练习记录——Reflected Cross Site Scripting (XSS)_第3张图片

什么都没处理

输入


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第4张图片
弹窗成功

看看medium


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第5张图片

替换了script标签

那就大写呗


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第6张图片
成功弹窗

high源码


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第7张图片

使用正则去掉所有的script了。

那就构造

但是不奏效

DVWA练习记录——Reflected Cross Site Scripting (XSS)_第8张图片

不知道什么原因,换个试试

aaa

DVWA练习记录——Reflected Cross Site Scripting (XSS)_第9张图片

感觉不太好,要点击才触发,不过也算完成

看看impossible吧


DVWA练习记录——Reflected Cross Site Scripting (XSS)_第10张图片

找个答案看看

http://www.freebuf.com/articles/web/123779.html

哦豁,连其他类型xss都讲解了,等其他的做了一起看。

-------------------

img标签不弹窗因为不能是/>结尾,要是

就正确弹窗了

你可能感兴趣的:(DVWA练习记录——Reflected Cross Site Scripting (XSS))