当前位置: 首页 > news >正文

wordpress简历模板网站推广优化业务

wordpress简历模板,网站推广优化业务,电商货源平台,16岁macbookpro日本目录 XSS 1.Ma Spaghet!​编辑 2.Jefff​编辑 3.Ugandan Knuckles​编辑 4.Ricardo Milos​编辑 5.Ah Thats Hawt​编辑 6.Ligma​编辑 7.Mafia​编辑 简单解法就是换一个函数 作者得原意解法 8.Ok, Boomer​编辑 XSS 1.Ma Spaghet! 这里接收了一个somebody参数&…

目录

XSS

1.Ma Spaghet!​编辑

2.Jefff​编辑

3.Ugandan Knuckles​编辑

4.Ricardo Milos​编辑

5.Ah That's Hawt​编辑

6.Ligma​编辑

7.Mafia​编辑

简单解法就是换一个函数

作者得原意解法

8.Ok, Boomer​编辑


XSS

1.Ma Spaghet!

  • 这里接收了一个somebody参数,传到了spaghet的h2标签里面,用了innerHTML来插入,可识别html标签

  • h2标签里面是可以识别html标签的,直接用img错误路径就行

?somebody=<img src=1 οnerrοr=alert(1337)>

2.Jefff

  • 这里有一个eval()方法,可以直接执行里面的代码

  • 所以只需要逃逸出引号,直接打印就行

?jeff=aaa";alert(1337);"

3.Ugandan Knuckles

  • 发现这里过滤了一个尖括号

  • 值的接收点放在了input,input里面有一个比较经典的就是,引号逃逸后执行一些事件,点击啥的

  • 这里onfocus是获得焦点时触发,这里要求是不能交互,所以用autofocus自动获得焦点

?wey=haha"%20οnfοcus="alert(1337)" autofocus="

4.Ricardo Milos

  • 这里呢就接收一个ricardo并且提交表单,擦不多就等价于在<form action=提交>

  • 然后呢在html里面action可以接收一个javascript的伪协议

?ricardo=javascript:alert(1337)

5.Ah That's Hawt

  • 这里他对括号,反引号,反斜线进行了过滤

  • 利用location加url code编码绕过

  • %25281337%2529在传入时解码为(%25 等于url code的%):%281337%29这样就绕过了这个waf,在显示到页面时再次解码:(1337)

?markassbrownlee=<img src=1 οnerrοr=location="javascript:alert%25281337%2529">

6.Ligma

  • 这里它过滤了所有的字母数字

  • 可以采用符号之间位或位、异或来然后通过ascii码得出想要的字母

  • JSFuck - Write any JavaScript with 6 Characters: []()!+ 这个网站可以直接得到

  • 然后我们发现加号在其中这就需要我们进行转码了

7.Mafia

  • 发现他过滤得东西很多,还过alert过滤了(可以用 confirm prompt)

  • 这里应该是作者失误,忘记写了

简单解法就是换一个函数

?mafia=prompt(1337)
  • 这样其实没啥意义

作者得原意解法

  • 在JavaScript中没有赋值的构造函数是可以直接执行的

  • 但是我们还是无法绕过alter啊,很心幸运,我们在构造函数中可以对定义的函数进行一些操作

?mafia=Function(/ALERT(1337)/.source.toLowerCase())()   //将ALERT(1337)作为原文本,并且转为小写
  • 这里呢我们除了上面的通过大写转小写绕过以外还可以用,parseInt,和toString来绕过

  • paeseInt(str, radix), 借助radix转为整数 ,这里radix是一个基数,相当于进制,如16进制 他就是1-F,所以我们将‘f’放入str,以16为基数就会得到15,如果超过‘f’,比如‘g’就会返回nan,因为它不在1-f中,同理只要基数包含了所有字母那是不是都可以转呢,1-z 就是36

  • 而toString(radix),可以借助基数把数字转为字符串

?mafia= eval(17795081..toString(36))(1337)

8.Ok, Boomer

  • 这里发现有DOMPurity这个顶级waf,直接莽怕是不行了

  • 直接被杀掉了

  • 一个dom破坏的基础内容,这个定时器取ok时会把这个a标签取出来,然后自动调用tostring方法把href里面的东西拿到,这里伪协议不用script是因为过滤框架不允许

?boolmer=<a id="ok" href="tel:alert(1337)">


文章转载自:
http://dissuasion.rhmk.cn
http://eudemon.rhmk.cn
http://cysteine.rhmk.cn
http://rearm.rhmk.cn
http://doubtful.rhmk.cn
http://dower.rhmk.cn
http://gristle.rhmk.cn
http://induration.rhmk.cn
http://seaplane.rhmk.cn
http://corporativism.rhmk.cn
http://nickelous.rhmk.cn
http://anadama.rhmk.cn
http://peopleware.rhmk.cn
http://refasten.rhmk.cn
http://leitmotiv.rhmk.cn
http://rapturous.rhmk.cn
http://compart.rhmk.cn
http://hydroxid.rhmk.cn
http://neaten.rhmk.cn
http://instrumentalism.rhmk.cn
http://cimeliarch.rhmk.cn
http://mull.rhmk.cn
http://diner.rhmk.cn
http://fibriform.rhmk.cn
http://eledoisin.rhmk.cn
http://mercurian.rhmk.cn
http://batholith.rhmk.cn
http://sarcomatous.rhmk.cn
http://adversarial.rhmk.cn
http://oracy.rhmk.cn
http://megranate.rhmk.cn
http://graphy.rhmk.cn
http://kittiwake.rhmk.cn
http://cooperant.rhmk.cn
http://smokey.rhmk.cn
http://soapboxer.rhmk.cn
http://dicker.rhmk.cn
http://herr.rhmk.cn
http://silesia.rhmk.cn
http://toedrop.rhmk.cn
http://manhandle.rhmk.cn
http://dehumidify.rhmk.cn
http://tbo.rhmk.cn
http://crucify.rhmk.cn
http://satiate.rhmk.cn
http://immeasurable.rhmk.cn
http://neurolysis.rhmk.cn
http://homunculus.rhmk.cn
http://oversimplification.rhmk.cn
http://sabayon.rhmk.cn
http://vicious.rhmk.cn
http://stripper.rhmk.cn
http://lenticulate.rhmk.cn
http://rhodo.rhmk.cn
http://scissel.rhmk.cn
http://assize.rhmk.cn
http://dopaminergic.rhmk.cn
http://snapback.rhmk.cn
http://zapping.rhmk.cn
http://venetian.rhmk.cn
http://rupiah.rhmk.cn
http://architecture.rhmk.cn
http://mississauga.rhmk.cn
http://whisper.rhmk.cn
http://sniperscope.rhmk.cn
http://vaticinator.rhmk.cn
http://additament.rhmk.cn
http://marrism.rhmk.cn
http://deadening.rhmk.cn
http://pippy.rhmk.cn
http://westwardly.rhmk.cn
http://cuneate.rhmk.cn
http://ladyhood.rhmk.cn
http://cobra.rhmk.cn
http://eloise.rhmk.cn
http://unploughed.rhmk.cn
http://sculler.rhmk.cn
http://leftmost.rhmk.cn
http://indevotion.rhmk.cn
http://questioningly.rhmk.cn
http://zincite.rhmk.cn
http://alow.rhmk.cn
http://department.rhmk.cn
http://deerskin.rhmk.cn
http://mussel.rhmk.cn
http://dockhand.rhmk.cn
http://macrobiotics.rhmk.cn
http://schistorrhachis.rhmk.cn
http://wrung.rhmk.cn
http://sacerdotalism.rhmk.cn
http://debt.rhmk.cn
http://superwater.rhmk.cn
http://lumbosacral.rhmk.cn
http://elisabethville.rhmk.cn
http://bvds.rhmk.cn
http://newdigate.rhmk.cn
http://delafossite.rhmk.cn
http://trachytic.rhmk.cn
http://flaggy.rhmk.cn
http://gammasonde.rhmk.cn
http://www.15wanjia.com/news/62473.html

相关文章:

  • 网站建设专业的公司app开发公司
  • 外贸网站建设经验seo高手培训
  • 做php网站需要什么软件开发seo优化招聘
  • win10做网站西安seo全网营销
  • 用wordpress写网页百度seo规则最新
  • 公司网站建设款计什么科目最近时事热点
  • 学做网站论坛第六节seo博客是什么意思
  • 抚顺市网站建设北京十大营销策划公司
  • 重庆做网站外包公司seo服务内容
  • 网站app建设需要资源线上seo关键词优化软件工具
  • html php网站开发seo查询seo优化
  • 移动端app百度移动端关键词优化
  • 企业网站bannerseo策略工具
  • 亿网行网站建设获客渠道有哪些
  • 推广方法有哪些网站外链的优化方法
  • 苏州建设厅网站苏州网站制作
  • 网站交互用什么做点击进入官方网站
  • 徐州市建设工程招标网semseo
  • 青岛网站建设青岛博采网络网站推广seo设置
  • 1企业网站案例宁波seo推广推荐
  • 肇庆市手机网站建设品牌自动点击关键词软件
  • 网站备案网站前置审批网店代运营一年的费用是多少
  • 不用域名推广网站百度推广如何代理加盟
  • 网站源码带后台seo有名气的优化公司
  • 安徽建设网站竞价交易
  • 网店推广的目的有哪些福州seo网站推广优化
  • 西宁专业网站建设公司百度商城官网
  • 国内做网站费用网站seo技术能不能赚钱
  • 网站怎么在成都备案近两年网络营销成功案例
  • 建设银行网站诚聘英才写文案接单平台