当前位置: 首页 > news >正文

个人网站建设分几个步走亦庄附近的网站建设公司

个人网站建设分几个步走,亦庄附近的网站建设公司,网页设计作业怎样发原文件,网站 微信特别注意,低级和中级的差别在于中级使用了一些函数进行了过滤或转义字符 例如 addslashes() 函数返回在预定义字符之前添加反斜杠的字符串。 预定义字符是: 单引号()双引号(")反斜杠(\&…

特别注意,低级和中级的差别在于中级使用了一些函数进行了过滤或转义字符

例如 addslashes() 函数返回在预定义字符之前添加反斜杠的字符串。

预定义字符是:

  • 单引号(')
  • 双引号(")
  • 反斜杠(\)
  • NULL

提示:该函数可用于为存储在数据库中的字符串以及数据库查询语句准备字符串。

htmlspecialchars() 函数把预定义的字符转换为 HTML 实体。

预定义的字符是:

  • & (和号)成为 &
  • " (双引号)成为 "
  • ' (单引号)成为 '
  • < (小于)成为 <
  • > (大于)成为 >

提示:如需把特殊的 HTML 实体转换回字符,请使用 htmlspecialchars_decode() 函数。

str_replace() 函数以其他字符替换字符串中的一些字符(区分大小写)。

该函数必须遵循下列规则:

  • 如果搜索的字符串是数组,那么它将返回数组。
  • 如果搜索的字符串是数组,那么它将对数组中的每个元素进行查找和替换。
  • 如果同时需要对数组进行查找和替换,并且需要执行替换的元素少于查找到的元素的数量,那么多余元素将用空字符串进行替换
  • 如果查找的是数组,而替换的是字符串,那么替代字符串将对所有查找到的值起作用。

注释:该函数区分大小写。请使用 str_ireplace() 函数执行不区分大小写的搜索。

一:xss反射 get post

过滤规则为 xss_check_4==addslashes()===

addslashes() 函数返回在预定义字符之前添加反斜杠的字符串。

预定义字符是:

  • 单引号(')
  • 双引号(")
  • 反斜杠(\)
  • NULL

提示:该函数可用于为存储在数据库中的字符串以及数据库查询语句准备字符串。

所以在中等级别,引号被过滤掉了,那这样的话我们简单测试

输入<script>alert(55)</script> xss页面还是能出来的

get 和post 的绕过思路都是一样的,只是post在url上面不显示,看的话需要进行抓包

二:XSS - 反射 (ajax/JSON)

AJAX 这个词第一次正式提出,它是 Asynchronous JavaScript and XML 的缩写,指的是通过 JavaScript 的异步通信,从服务器获取 XML 文档从中提取数据,再更新当前网页的对应部分,而不用刷新整个网 页。后来,AJAX 这个词就成为 JavaScript 脚本发起 HTTP 通信的代名词,也就是说,只要用脚本发起通 信,就可以叫做 AJAX 通信。

xss user-agent

题目为user-agent 查看源码为addslashes() 函数过滤,

定义

addslashes() 函数返回在预定义字符之前添加反斜杠的字符串。

预定义字符是:

  • 单引号(')
  • 双引号(")
  • 反斜杠(\)
  • NULL

提示:该函数可用于为存储在数据库中的字符串以及数据库查询语句准备字符串

开启抓包拦截,构造代码在user -agent 后面写入<script>alert(55)</script>

三:xss 存储型 cookie

查看源码为

html实体编码加上ENT_QUOTES模式,无法实现绕过进行xss攻击

四:XSS - Stored (Change Secret)

查看源码为

可以实现绕过前端,我们在界面输入<script>alert(55)</script> 发现输入成功

但当我们再去登录时发现另外的函数过滤

查看源码换新了,在重新登陆时又把< 和> 进行了转码,导致xss执行不成功

五:XSS - Stored (Blog)

在页面简单测试 输入<script>alert(55)</script> 页面弹出xss弹框

六:XSS - Reflected (Referer)

用bp抓包,在referer后输入xss代码就可以输出

http://www.yayakq.cn/news/617871/

相关文章:

  • 上海市建设注册管理网站360建筑工程网
  • 深圳专业商城网站设计制作好的网页怎么变成网站
  • 网站建设费的税率青岛网站建设哪家公司好
  • 怎么利用wordpress管理站点梵克雅宝耳钉
  • 律师网站专业设计专做企业网站的
  • discuz网站编码能做视频的软件有哪些
  • 站长工具app如何增加网站的索引量
  • 企业做网站400电话作用wordpress安全设置教程
  • 外贸网站建设和seo做儿童交互网站
  • 78建筑网站淘宝客网站怎么做视频
  • eclipse 网站开发过程阿里云服务器价格表
  • 做网站的流程前端做什么做网站做系统一样么
  • 做淘宝客网站难吗网站推广费用ihanshi
  • 科技 杭州 网站建设免费的网站代码
  • 陕西做网站公司国际网站建设
  • 网站策划书最后一步怎么做收费的网站怎么做
  • 做ppt时网站怎么设计网站广告怎么赚钱
  • 网站前端设计与制作ppt网站做镜像检查漏洞
  • 如何让自己做的博客网站上线wordpress zidai模板
  • 网站开发宣传方法网页源码在线提取
  • 株洲公司做网站wordpress.org配置
  • 京东网站建设吗光大国际建设公司官网
  • 浙江省建设网站快对小程序入口
  • 360免费建站方法去哪找做塑料的网站
  • 网站系统规划报告h5开发app用什么框架
  • 可以做试卷的网站泉州关键词优化报价
  • 永州商城网站建设注册网站平台
  • 网站的后续优化方案海南专业网站建设定制
  • 网站关键词搜索排名北京个人网站设计
  • 邯郸做网站的公司网站建设天乐大厦