avatar
文章
533
标签
122
分类
88
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于
晚上十一点睡觉のBlogXSS漏洞 返回首页
搜索
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于

XSS漏洞

发表于2023-07-04|更新于2026-10-04|渗透测试WEB测试XSS
|总字数:9|阅读时长:1分钟|浏览量:|评论数:
文章作者: 晚上十一点睡觉
文章链接: https://11pmsleep.gungnir.top/posts/47559/
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 晚上十一点睡觉のBlog!
私密笔记渗透测试Web安全xss
cover of previous post
上一篇
基于Java反序列化RCE及JDNI注入相关知识
Java 反序列化 RCE 与 JNDI 注入知识笔记:JNDI 命名目录接口原理,RMI/JRMP/CORBA/IIOP 协议关系与 JNDI 注入利用链知识整理。
cover of next post
下一篇
CSRF漏洞
CSRF 跨站请求伪造笔记:攻击原理、与 XSS 的区别、利用条件与危害,burpsuite 生成 POC 与手动构造利用流程,及漏洞挖掘测试与防御思路整理。
相关推荐
cover
2023-09-03
XSS常规测试(待修改)
XSS 常规测试笔记:按注入位置分类的测试步骤,img/a/input/form/iframe/svg 等标签触发执行的 payload 集合,及 xray 扫描器对 XSS 的检测原理。
cover
2023-09-03
XSS测试payload的一些进阶写法(翻译自国外文章)
XSS 测试 payload 进阶写法:翻译自国外文章的 OWASP 备忘录式 XSS 检测指南,为开发者提供简明防护参考。
cover
2022-11-14
0x09 - Web安全基础-Linux反弹shell
Linux 反弹 shell 笔记:标准文件描述符与输入输出重定向原理,反弹 shell 的本质与被控端/控制端交互的多种实现形式整理。
cover
2023-09-06
锐捷-poc和exp集合
锐捷网络设备 POC/EXP 集合:RG-EW1200G 远程代码执行与未授权任意密码修改漏洞的 POC、fofa 测绘语法与利用记录,附资产测绘与复现要点。
cover
2022-09-24
0x12 - redis未授权访问漏洞
Redis 未授权访问漏洞笔记:默认绑定配置不当的成因、常见未授权漏洞盘点,端口探测发现方式与主从复制 RCE 等利用思路整理。
cover
2023-10-07
Grafana-poc-exp
Grafana POC/EXP 集合:可视化监控工具的授权问题漏洞(CVE-2021-39226 快照路径敏感信息泄露等)复现与利用整理。

评论
avatar
晚上十一点睡觉
个人学习日志,学习领域:网络安全和Python爬虫。近一年blog更新至语雀,等有时间再推送至此,后续blog会以全新版本进行发布
文章
533
标签
122
分类
88
Follow Me
公告
stay passionate and never say die
目录
  1. 1. 前置知识
    1. 1.1. 关于cookie和session
    2. 1.2. 前置知识:关于跨域请求
    3. 1.3. 前置知识:关于token
  2. 2. XSS概述
    1. 2.1. 你怎么理解 xss 攻击?
    2. 2.2. 常用的XSS攻击手段和目的(危害)
  3. 3. XSS利用条件
  4. 4. XSS挖掘技巧
  5. 5. XSS的三种类型
    1. 5.1. 反射型XSS
      1. 5.1.1. 总结一下就是下面几个点:
      2. 5.1.2. 原理:
      3. 5.1.3. 举例:
    2. 5.2. DOM型XSS
      1. 5.2.1. 原理:
      2. 5.2.2. 它和反射型xss都是非持久型xss漏洞,需要诱导用户点击,但也有区别:
      3. 5.2.3. DOM型XSS的危害:
      4. 5.2.4. 举例1:
      5. 5.2.5. 举例2:
    3. 5.3. 存储型XSS
      1. 5.3.1. 总结一下就是下面几个点:
      2. 5.3.2. 原理:
      3. 5.3.3. 举例1:
      4. 5.3.4. 举例2:
  6. 6. XSS利用方式及XSS平台
    1. 6.1. 反射/DOM型xss
    2. 6.2. 存储型xss
    3. 6.3. 其他XSS利用方式
    4. 6.4. XSS平台
    5. 6.5. 靶场
    6. 6.6. 盗用cookie
  7. 7. JSONP-XSS
    1. 7.1. 举例
  8. 8. XSS防御:
  9. 9. XSS绕过
    1. 9.1. 请求外带
    2. 9.2. 闭合标签绕过
    3. 9.3. 绕过小括号、双引号、单引号
    4. 9.4. 混淆绕过(利用html语法不严格、容错性)
    5. 9.5. 关键字绕过
    6. 9.6. 空格绕过
    7. 9.7. 利用eval等方法绕过
    8. 9.8. 可控点在标签内部的绕过
  10. 10. 补充
    1. 10.1. xss常用标签
    2. 10.2. 文件上传xss
    3. 10.3. xss常用payload
  11. 11. refer
最新文章
集团流量链路
集团流量链路2026-10-04
6-小红书环境一致性风控与逐项排查实战
6-小红书环境一致性风控与逐项排查实战2026-10-04
4-小红书签名体系与风控实战
4-小红书签名体系与风控实战2026-10-04
Linux-Shell脚本学习
Linux-Shell脚本学习2026-10-04
Linux-Kali配置与使用
Linux-Kali配置与使用2026-10-04
© 2022 - 2026 By 晚上十一点睡觉
Welcome to 11pmsleep's blog ~~~ Blog仅供个人记录笔记学习所用,若有侵权,联系我删除~若有错误,也望诸君不吝指正
搜索
数据加载中