当前位置: 首页 > news >正文

dvwa靶场通关反射型xss

反射型跨站脚本攻击(Reflected Cross-Site Scripting)是 XSS 攻击中最常见的一种类型,也被称为非持久型 XSS。
它的核心特点是:
恶意脚本不会被存储在目标服务器上,而是包含在 URL 中
服务器会将用户提交的参数直接反射回页面(比如搜索结果、错误提示、查询回显等)
当受害者点击构造好的恶意链接时,脚本会在受害者浏览器中执行

Low

屏幕截图 2026-03-23 192842

源代码对于输入内容没有做任何限制,因此可以直接输入javascript代码,达到攻击目的

输入 :<script>alert('xss')</script>

屏幕截图 2026-03-23 193223

Medium

源代码会将输入<script>的替换成空,进行简单防御,但是我们可以改变大小写或者进行复写来绕过防御

输入 : <sCripT>alert('xss')</Script><sc<script>alert('xss')</script>
都可以绕过防御,得到

屏幕截图 2026-03-23 193223

High

源代码会用正则对所有的<script>标签进行过滤,因此不能使用script进行攻击,但可以使用img,body等标签进行攻击
输入<img src = 1 onerror = alert('xss')>

屏幕截图 2026-03-23 195029

http://www.jsqmd.com/news/529921/

相关文章:

  • 5个高效技巧:用WindowsCleaner实现系统性能飞跃
  • 2026年3月佛山全息投影与沉浸式体验厂家最新推荐:全息餐厅、数字展厅、裸眼3D片源、文旅光影、互动投影厂家选择指南 - 海棠依旧大
  • OpenClaw故障自愈方案:QwQ-32B监控脚本异常并自动恢复
  • 店小秘ERP是免费的吗?有哪些功能可以用? - 速递信息
  • 3步解决学术引用难题:GB/T 7714国家标准样式全攻略
  • 零基础玩转AutoGLM-Phone-9B:5分钟搞定移动端多模态AI部署
  • 从传统运维到智能管控:风力发电场借西门子 S7-200PLC、S7-1200PLC 以太网通讯实现升级
  • Cadence OrCAD原理图封装实战:用Excel快速处理88管脚芯片(附AD9135案例)
  • Android10开机向导定制实战:从零修改wizard_script.xml到调试技巧
  • wotiolora:面向WoT的轻量级LoRaWAN终端协议栈实现
  • 终极指南:如何在Anki中轻松添加AI语音学习助手
  • AssetStudio技术指南:从资源解析到流程自动化的进阶之路
  • Qwen-Ranker Pro入门必看:Query+Document深度比对实操指南
  • 预售易货实操拆解:中小商家轻成本拓客,合规落地不踩坑
  • Topit:3步实现macOS窗口高效置顶,告别遮挡烦恼
  • AI编程终端三剑客实战指南:Claude Code、Codex CLI、Gemini CLI 场景化选型与避坑
  • 告别遮挡!在Cesium 1.107+中管理多个Billboard图标的3种实战方案(含性能对比)
  • 突破时间序列稀疏性瓶颈:Time-Series-Library数据增广技术的革新方案
  • 罗兰艺境B2B制造业-集成电路GEO白皮书:让中国隐形冠军拥有自己的AI信任资产 - 罗兰艺境GEO
  • CTFshow-pwn入门-格式化字符串漏洞实战:从任意读写到GOT覆写
  • 心电算法验证的基石:主流心电数据库全景解析与应用指南
  • 3种方法实现跨设备控制 开源键鼠共享工具Lan Mouse全攻略
  • 2026年信息化一网通办平台word,目前一网通办平台推荐分析关键技术和产品信息全方位测评 - 品牌推荐师
  • 告别路径烦恼!手把手教你配置VSCode的jsconfig.json实现完美@跳转
  • 嵌入式天气客户端库设计与API迁移实践
  • 深度学习:从线性模型到深度神经网络的演进概述
  • 3. GPIO
  • ENVI5.3实战:如何用landsat_gapfill工具一键去除Landsat影像的讨厌条纹(附工具下载)
  • CoPaw模型服务监控与告警体系搭建教程
  • [知识自由获取]:智能适配技术驱动的内容访问优化解决方案