反射型XSS(reflected)

<script> alert('something') </script>

# alert 语句用于浏览器弹窗。

 

 

 str-replace 用于一般防护 将输入的<script>更改成空格

解决方法:该函数区别大小写 所以可用大写

或者双写 <scri<script>pt> alert('something') </script>

 

 若浏览器对script标签进行了严格过滤,那就要改用其他的标签进行注入

 

 

 

 当对一个防护较严格时就从另一个入手

posted @ 2022-03-23 23:42  heartbeat111  阅读(99)  评论(0)    收藏  举报