百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

XSS之编码

zhezhongyun 2025-03-11 23:46 32 浏览

一:html编码
背景:html编码是用于输出html原本的标签的


想在页面上输出div标签,但是如果我在html标签里直接写的话,就会被当成div标签执行,并不会输出在页面上,这个时候我想将他输出在页面上就需要用html编码

XSS中的应用:这种编码的形式可以用来去绕过一些过滤,比如,有些会过滤掉script ,alert,<>这样的危险的符号,这个时候,就可以用Html编码来绕开过滤


比如这里的输出点在scr里,可以闭合双引号,然后写一个onerror事件,将alert(1)进行html十进制编码,这样就避开了输入的过滤,当数据到达输出点时,页面会先解码,这个时候onerror后面就变成了字符串alert(1),但是当图片资源加载失败,触发onerror这个事件时,这个时候这个字符串alert(1),就会当作js代码执行,就会弹窗。我这里用的html的十进制编码,用十六进制也是一样的效果

Html在线编码工具:
https://www.qqxiuzi.cn/bianma/zifushiti.php

二:js编码

XSS应用:一般js的编码用在通过innerHTML输出在html里面,比如var search = “可控点”;

document.getElementById().innerHTML=search;

在script标签中,先将js编码解码,变成字符串,,然后就会以字符串的形式输出在html的div标签里,然后当作html代码执行,也就执行了这个语句,成功弹窗

Js解码是用的xss encode插件

三:url编码

背景:http协议中传输参数是key=value这种键值对的形式存在的,如果需要传多个参数,就需要用&进行分割,如name1=value1&name=value2&name3=value3这种形式,如果这个时候,我们的值里包含了&或者=这样的符号,比如name1=value1,其中,value1的值是aaa&b=cc,那么输出的时候就会变成这样:name1=aaa&b=cc,这本来是一个键值对,但是服务器会解析成两个,会造成歧义,为了避免这种情况,对参数进行了url编码。&:%26,=:%3D,编码后就变成了name1=aaa%26b%3Dcc,这样服务器解析时,就还是一个键值对,然后进行Url解码,就会获取到正确的值了。

XSS中的应用:比如说当你的输出点在a标签的href属性中时,对:进行了过滤,这个你输javascript:alert(1)时,:就会被过滤,导致不能执行,这个时候就可以先用html编码成:,再

用url编码将&编码成%26,再输出点浏览器会将html编码解码回:,然后输出在href里,就可以成功弹窗

url编码和解码可以在js控制台使用js语句来进行编码解码:encodeURI(),encodeURIcomponed()

也可以用在线编码工具:
http://tool.chinaz.com/tools/urlencode.aspx

四:base64编码

Base64一般用在a标签和iframe标签中,

如果过滤了javascript<>”’时,就可以考虑base64编码,用data协议

test

解码后为:

当点击链接时,页面就会以html的方式解析,用base64的方法解码,然后成功结果弹窗。

Base64在线编码工具:https://base64.us/

注:文章转自互联网

相关推荐

用豆包生成的BMI计算器(豆包的热量是多少?)

<!DOCTYPEhtml><htmllang="en"><head><metacharset="UTF-8&#...

Android 开发中文引导-应用小部件

应用小部件是可以嵌入其它应用(例如主屏幕)并收到定期更新的微型应用视图。这些视图在用户界面中被叫做小部件,并可以用应用小部件提供者发布。可以容纳其他应用部件的应用组件叫做应用部件的宿主(1)。下面的截...

Qt推流(视频文件/视频流/摄像头/桌面转流媒体rtmp+hls+webrtc)

一、前言说明推流直播就是把采集阶段封包好的内容传输到服务器的过程。其实就是将现场的视频信号从手机端,电脑端,摄影机端打包传到服务器的过程。“推流”对网络要求比较高,如果网络不稳定,直播效果就会很差,观...

一看就会!谷歌广告转化跟踪详细设置指南来了

在出海推广业务中,投放广告最常见的目的是获取订单,但我们怎么知道有没有达成投放目的呢?谷歌转化跟踪技术就可以做到!熟悉谷歌的卖家朋友都知道,转化跟踪在最近几年变得越来越复杂了,虽然有很多选项可以自定义...

Android原生编解码接口MediaCodec详解

作者:躬行之MediaCodec是Android中的编解码器组件,用来访问底层提供的编解码器,通常与MediaExtractor、MediaSync、MediaMuxer、MediaCrypt...

手把手搭建RTSP流媒体服务器(rtsp 流媒体)

0.引言本文主要讲解如何搭建RTSP流媒体服务器的过程,使用开源项目ZLMediaKit。通过这个开源项目,推RTSP流到服务器,然后拉流端可以拉取RTSP、RTMP等流。ZLMediaKit码云链接...

MediaInfo 24.04.0 是一个关于多媒体文件的信息提供工具

MediaInfo24.04.0是一个关于多媒体文件的信息提供工具(仅当文件中包含信息时才提供):包括常规信息(标题、作者、导演、专辑、曲目编号、日期、时长等);视频信息(编解码器、画面比例、帧率...

rmvb格式视频怎么打开,rmvb转MP4认准这个方法

 一、rmvb是什么格式?  RMVB是一种视频文件格式,其中的VB指的是可变比特率。比起上一代的RM格式,RMVB  格式的画面比较清晰,因为它是降低了静态画面下的比特率。  二、制作rmvb  ①...

教你用Plex Media Server,把铁威马变成你的“私人好莱坞”!

TNAS(铁威马NAS)中可以安装多媒体服务器、影视、PlexMediaServer、EmbyServer作为个人媒体服务器使用。PlexMediaServer可以组织整理TNAS上的媒体...

你肯定用过!经典Windows软件被抛弃

Windows系统这些年持续更新的过程中,不断融入新的软件和功能的同时,一些经典的应用也渐渐成为了历史……Windows媒体播放器被抛弃Windows系统不断地推陈出新,一些老旧的组件也难免被抛弃,在...

博思得Q8标签打印全能手(博思得标签打印机安装教程)

2014-12-0905:35:00作者:宋达希【中关村在线办公打印频道原创】服装吊牌、洗涤标签、产品说明标签等都要用到标签打印机,这些标签涵盖多种尺寸的长度和宽度以及材质。另外作为一件商品或者产...

flv文件用什么播放器打开,这样做不踩雷!

FLV是FLASHVIDEO的简称,是随着FlashMX的推出发展而来的视频格式。它的出现有效地解决了视频文件导入Flash后,使导出的SWF文件体积庞大,不能在网络上很好的使用等问题。一、...

media player怎么转换格式?音频转换神器推荐!

Windowsmediaplayer怎么转换格式?WindowsMediaPlayer是微软公司出品的一款多媒体播放器,通常简称“WMP”。提供了编辑音频和视频文件的功能。用户可以使用该软件导...

视频参数检查工具更新:MediaInfo 23.10

MediaInfo提供有关视频或音频文件的技术和标签信息。信息示例包括编解码器、比特率、每秒帧数、宽度、高度、频道数、持续时间、标题、作者、字幕语言和章节名称。多种方式可以查看信息(文本、工作表、树和...

多媒体管理软件:JRiver Media Center 31.0.68 (64位)

JRiverMediaCenter64位是适用于大量库的完整媒体解决方案。它组织、播放和标记所有类型的媒体文件,并对Xbox、PS3、UPnP、DLNA和TiVo进行翻录、刻录。JRiverM...