avatar
文章
533
标签
122
分类
88
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于
晚上十一点睡觉のBlogXSS测试payload的一些进阶写法(翻译自国外文章) 返回首页
搜索
首页
时间轴
标签
分类
List
  • 音乐
  • 照片
  • 电影
友链
关于

XSS测试payload的一些进阶写法(翻译自国外文章)

发表于2023-09-03|更新于2026-10-04|渗透测试WEB测试XSS
|总字数:9|阅读时长:1分钟|浏览量:|评论数:
文章作者: 晚上十一点睡觉
文章链接: https://11pmsleep.gungnir.top/posts/52490/
版权声明: 本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来源 晚上十一点睡觉のBlog!
私密笔记渗透测试Web安全xss
cover of previous post
上一篇
SRC-edu
教育行业 SRC(edu)上分策略:学校站常见注入、越权与任意用户漏洞,学生弱口令与新生群情报收集经验,以及研究生招生、实验室系统等批量刷 0day 的上分思路。
cover of next post
下一篇
XSS常规测试(待修改)
XSS 常规测试笔记:按注入位置分类的测试步骤,img/a/input/form/iframe/svg 等标签触发执行的 payload 集合,及 xray 扫描器对 XSS 的检测原理。
相关推荐
cover
2023-09-03
XSS常规测试(待修改)
XSS 常规测试笔记:按注入位置分类的测试步骤,img/a/input/form/iframe/svg 等标签触发执行的 payload 集合,及 xray 扫描器对 XSS 的检测原理。
cover
2023-07-04
XSS漏洞
XSS 跨站脚本漏洞笔记:cookie/session/跨域/token 前置知识,反射型、存储型、DOM 型三种类型的原理与利用条件,攻击手段危害与挖掘技巧整理。
cover
2022-10-16
Web安全基础知识
Web 安全基础知识入门:asp/php/jsp 等脚本语言类型与漏洞关系,目录型/端口型/子域名/旁注 C 段等站点搭建习惯的识别,集成软件特征判断。
cover
2023-07-25
SQL注入6-getshell
SQL 注入 getshell 笔记:写入权限、绝对路径、secure_file_priv 等利用条件,load_file 读文件与写 shell 的方式,及系统类型判断思路。
cover
2022-10-02
渗透常用端口总结
渗透常用端口总结:21/22/445/1433/1521 等常见端口号对应服务与渗透测试要点逐个剖析,面向打点与信息收集的端口速查手册。
cover
2023-09-06
爱思华宝邮件服务器-poc和exp合集
爱思华宝邮件服务器 POC/EXP 合集:CVE-2023-39699 本地文件包含漏洞的描述、影响版本与 fofa 测绘语法,payload 利用过程与批量测试、修复建议。

评论
avatar
晚上十一点睡觉
个人学习日志,学习领域:网络安全和Python爬虫。近一年blog更新至语雀,等有时间再推送至此,后续blog会以全新版本进行发布
文章
533
标签
122
分类
88
Follow Me
公告
stay passionate and never say die
目录
  1. 1. xss 探测器
  2. 2. xss 探测器2
  3. 3. 无过滤绕过
  4. 4. 通过javascript指令实现的图片xss
  5. 5. 无引号无分号
  6. 6. 不区分大小写的xss攻击向量
  7. 7. html 实体
  8. 8. 重音符混淆
  9. 9. 畸形的A标签
  10. 10. 畸形的IMG标签
  11. 11. fromCharCode
  12. 12. 默认SRC属性去绕过SRC域名检测过滤器
  13. 13. 默认SRC属性通过省略它的值
  14. 14. 默认SRC属性通过完全不设置它
  15. 15. 通过error事件触发alert
  16. 16. 十进制html编码引用
  17. 17. 结尾没有分号的十进制html编码引用
  18. 18. 结尾没有分号的十六进制html编码引用
  19. 19. 内嵌TAB
  20. 20. 内嵌被编码的TAB
  21. 21. 内嵌换行符去分开xss代码
  22. 22. 编码回车符去分开xss代码
  23. 23. 没有分割的javascript指令
  24. 24. 图片元素中javascript之前的空格和元字符为xss
  25. 25. 非字母数字字符xss
  26. 26. 附加的开括号
  27. 27. 没关闭的script标签
  28. 28. script标签中的协议解析
  29. 29. 半开的HTML/JavaScript xss向量
  30. 30. 双开尖括号
  31. 31. 转义javascript中的转义
  32. 32. 闭合title标签
  33. 33. INPUT image
  34. 34. BODY image
  35. 35. IMG DYNSRC(视频剪辑)
  36. 36. IMG lowsrc(低分辨率图片)
  37. 37. List-style-image
  38. 38. List-style-image
  39. 39. VBscript in an image
  40. 40. Livescript (仅适用于老版本的Netscape)
  41. 41. BODY 标签
  42. 42. 事件处理程序
  43. 43. BGSOUND(背景音乐)
  44. 44. & JavaScript 包含
  45. 45. 样式表
  46. 46. 远程样式表
  47. 47. 远程样式表2
  48. 48. 远程样式表3
  49. 49. 远程样式表4
  50. 50. 分隔javascript在STYLE标签
  51. 51. STYLE属性中使用注释去分隔表达式
  52. 52. IMG样式的表达式
  53. 53. STYLE标签(仅支持老版本的Netscape)
  54. 54. 使用background-image的style标签
  55. 55. 使用background的style标签
  56. 56. 匿名html标签的属性
  57. 57. 本地 htc 文件
  58. 58. US-ASCII编码
  59. 59. META
  60. 60. META using data
  61. 61. 额外url参数的META
  62. 62. IFRAME
  63. 63. IFRAME 基于事件
  64. 64. FRAME
  65. 65. TABLE
  66. 66. TD
  67. 67. DIV background-image
  68. 68. 使用 unicoded编码xss利用代码的DIV background-image
  69. 69. 附加额外字符的DIV background-image
  70. 70. DIV expression
  71. 71. html条件选择注释块
  72. 72. BASE标签
  73. 73. OBJECT标签
  74. 74. 使用一个你可以载入包含有xss代码的flash文件的 EMBED 标签
  75. 75. 使用在flash中的ActionScript可以混淆你的xss向量
  76. 76. CDATA混淆的 XML数据岛
  77. 77. 使用XML数据岛生成含有javascript代码的当前域xml文件
  78. 78. HTML+TIME 在XML中
  79. 79. 简单的修改字符去绕过过滤器对 “.js”的过滤
  80. 80. SSI (服务器端包含)
  81. 81. PHP
  82. 82. 嵌入命令的IMG
  83. 83. 嵌入命令的IMG II
  84. 84. Cookie篡改
  85. 85. UTF-7编码
  86. 86. 使用HTML 引用封装的xss
  87. 87. URL 字符串绕过
  88. 88. 字符编码表
  89. 89. 字符编码和ip混淆器
  90. 90. refer
最新文章
集团流量链路
集团流量链路2026-10-04
6-小红书环境一致性风控与逐项排查实战
6-小红书环境一致性风控与逐项排查实战2026-10-04
4-小红书签名体系与风控实战
4-小红书签名体系与风控实战2026-10-04
Linux-Shell脚本学习
Linux-Shell脚本学习2026-10-04
Linux-Kali配置与使用
Linux-Kali配置与使用2026-10-04
© 2022 - 2026 By 晚上十一点睡觉
Welcome to 11pmsleep's blog ~~~ Blog仅供个人记录笔记学习所用,若有侵权,联系我删除~若有错误,也望诸君不吝指正
搜索
数据加载中