反射型XSS(reflected)

<script> alert('something') </script>

# alert 语句用于浏览器弹窗。

 

 

 str-replace 用于一般防护 将输入的<script>更改成空格

解决方法:该函数区别大小写 所以可用大写

或者双写 <scri<script>pt> alert('something') </script>

 

 若浏览器对script标签进行了严格过滤,那就要改用其他的标签进行注入

 

 

 

 当对一个防护较严格时就从另一个入手

posted @   heartbeat111  阅读(94)  评论(0编辑  收藏  举报
相关博文:
阅读排行:
· TypeScript + Deepseek 打造卜卦网站:技术与玄学的结合
· Manus的开源复刻OpenManus初探
· AI 智能体引爆开源社区「GitHub 热点速览」
· 三行代码完成国际化适配,妙~啊~
· .NET Core 中如何实现缓存的预热?
点击右上角即可分享
微信分享提示