Показать сообщение отдельно

  #19286  
Старый 14.01.2012, 18:43
M_script
Новичок
Регистрация: 04.11.2004
Сообщений: 5
Провел на форуме:
4512

Репутация: 0
По умолчанию

Примеры:

1)

Цитата:
Сообщение от None  
XSS
Символы (, ), = никто фильтровать не будет. Закрывать тег необязательно. Если проходит [B]
[B]

[/QUOTE]
" if author else f"
Цитата:

[B]
YWxlcnQoJ1hTUycp - alert('XSS') в base64.

2)

Цитата:
Сообщение от None  

Даже если кавычка экранируется

Цитата:
Сообщение от None  

2.1)

Цитата:
Сообщение от None  

В зависимости от функции-обрабочика может вообще не потребоваться обход фильтров. Но если какая-либо фильтрация мешает, можно использовать хтмл-сущности символов.

Цитата:
Сообщение от None  

В myfunction() содержимое value передается как alert("test").

3)

Цитата:
Сообщение от None  

a = 'XSS';
b = 'blablabla';
c = myfunction(a, b);

Закрываем строку, вставляем свой код.

Цитата:
Сообщение от None  

a = '
';alert('test');b='
';
b = 'blablabla';
c = myfunction(a, b);

Тег script можно закрыть даже внутри строки.

Цитата:
Сообщение от None  

a = '
[B]
3.1)

Цитата:
Сообщение от None  

text = 'XSS';
document.write('' + text + '');

Цитата:
Сообщение от None  

text = '
\x3Cscript\x3Ealert\x28\x27test\u0027\u0029\u003C\ u002Fscript\u003E
';
document.write('' + text + '');

Это лишь несколько общих примеров. Тема достаточно обширная и об этом можно написать еще много всего.

Цитата:
Сообщение от NZT  
И это же получается не одно сообщение или подругому никак?
Расположение текста в коде можно посмотреть по чужим текстам, если до тебя кто-то уже писал на странице.

Цитата:
Сообщение от NZT  
возможна ли в DVWA, xss на уровне high а то у меня ничего не получается )
Ни разу не пробовал проходить DVWA
 
Ответить с цитированием