DVWA-XSS(DOM)注入-Low-Medium-Hight

news/2024/11/17 9:27:52/

Low


 先点个Select,静观其变

  1. 点击select以后url地址中多出来一个default=参数,尝试这个注入点。

  2. 输入payload      <script>alert(1)</script>  并提交


Medium


1、先尝试<script>alert(1)</script>,并提交

  •  这里不难看出,<script>已经被检测并替代了,所以不能够直接使用

  • 我们来查看源代码,从这里可以看到它的代码结构,接下来我们可以尝试闭合

 2、尝试闭合标签

  • default=886</option></select><a href='javascript:alert(1)'>hahaha</a>
  • 这里的 886</option></select>:这一段只是完成闭合 886 可以任意替换
  • 前面完成闭合后,这个相当于另起一个标签 <a href='javascript:alert(1)'>hahaha</a> 
  • 效果如下,可以看到 a 标签已经逃出来了
  • 单击 hahaha  通关


High


1、这里屁都放不进去,输入什么,都会被强制替换成这四个选项。应该是数据在服务器后台已经被系写死了4个选项。

思路——我们在向服务器传输数据的时候,不把前端的payload传向服务器。

                使用 # 进行分割,将html语句留在前端。

2、所以payload这样写——  default=English"#<script>alert(1)</script>

 


http://www.ppmy.cn/news/22310.html

相关文章

【5】KVM | 虚拟机网络配置 | Nat网络 | Bridge网络

目录 网络模式 【1】Nat网络 【2】Bridge网络 网络模式 Qemu-kvm提供了三种网络模式 1、桥接(bridge)将虚拟机的网卡桥接到宿主机的物理网卡。虚拟机和宿主机处于同一个网络内使用同一个网段。相当于将虚拟机的网卡和宿主机的网卡接在同一台二层交换机上。2、NAT宿主机需要…

【设计模式之美 设计原则与思想:面向对象】06 | 理论三:面向对象相比面向过程有哪些优势?面向过程真的过时了吗?

在上两节课中&#xff0c;我们讲了面向对象这种现在非常流行的编程范式&#xff0c;或者说编程风格。实际上&#xff0c;除了面向对象之外&#xff0c;被大家熟知的编程范式还有另外两种&#xff0c;面向过程编程和函数式编程。面向过程这种编程范式随着面向对象的出现&#xf…

开拓大脑,思维upup(1)——赛马找最快

赛马找最快前言问题详解前言 本系列博客是我的一个尝试&#xff0c;开拓思维系列的内容是一些有趣的智力题&#xff0c;可以起到锻炼思维能力的作用&#xff0c;另外题目也是非常有趣&#xff0c;如果有感兴趣的小伙伴一定要关注博主的这一系列哦&#xff01; 问题 25匹马5条跑…

前端——周总结系列三

1 数组对象使用变量作为key加中括号 2 遍历数组异同 主要针对for…in&#xff0c; for…of &#xff0c;map遍历方法 for…in和for…of都可以遍历数组&#xff0c;其中for…of可以获取数组的每一项&#xff0c;for…in不仅可以获取每一项&#xff0c;也可以获取索引值 for…o…

MySQL的函数

目录 一.分类 聚合函数 概述 格式 操作 数学函数 操作1 操作2 操作3 字符串函数 操作1 操作2 操作3 操作4 日期函数 操作1 操作2 操作3 控制流函数 if逻辑判断语句 case when 语句 窗口函数 介绍 分类 序号函数 开窗聚合函数- SUM,AVG,MIN,MAX 分布函数-…

Web 应用渗透测试 01 - 命令注入(Code Injection)之 create_function

背景 这篇文章将讨论 PHP Web 应用中 create_function 的命令注入。命令注入&#xff0c;究其根源&#xff0c;都是未对用户提供的输入做合理过滤造成的。当然&#xff0c;编程语言本身内置的危险方法的使用&#xff0c;是命令注入频发的另一原因。 各种变成语言的危险方法有…

数据库面试题

数据库面试什么是事务?以及事务的ACID?请描述数据库的隔离级别视图和数据表的区别是什么?SQL优化:什么是索引?以及索引的应用?什么是事务?以及事务的ACID? 事务:事务是指严密逻辑的操作&#xff0c;要么都成功&#xff0c;要么都失败。 通俗一点说:一件事中有很多个环…

html+css网页练习一

文章目录一、活动页面1、要求2、效果图3、index.html4、style.css二、改革进展与成效管理平台页面1、要求2、效果图3、index.html4、normalize.css三、头部静态html1、要求2、效果图3、header.html4、header.css四、课程表1、要求2、效果图3、table.html4、table.css素材在我的…