反射型XSS(reflected)
<script> alert('something') </script>
# alert 语句用于浏览器弹窗。

str-replace 用于一般防护 将输入的<script>更改成空格
解决方法:该函数区别大小写 所以可用大写
或者双写 <scri<script>pt> alert('something') </script>

若浏览器对script标签进行了严格过滤,那就要改用其他的标签进行注入

当对一个防护较严格时就从另一个入手
<script> alert('something') </script>
# alert 语句用于浏览器弹窗。

str-replace 用于一般防护 将输入的<script>更改成空格
解决方法:该函数区别大小写 所以可用大写
或者双写 <scri<script>pt> alert('something') </script>

若浏览器对script标签进行了严格过滤,那就要改用其他的标签进行注入

当对一个防护较严格时就从另一个入手