Last updated
Last updated
Прекрасный cheatsheet от Portswigger по XSS. Можно выбрать какие элементы вам доступны, какие действия и пр., отсортировать по типу взаимодействия. А также скопировать все полученные пейлоады по одной кнопке
XSS Cloudflare WAF bypass:
<img%20id=%26%23x101;%20src=x%20onerror=%26%23x101;;alert1;>
Тренировочные лабы от Portswigger -
Полиглоты:
Есть особый случай: автодополнение тегов: <strong>test -> <strong>test</strong>
Перевести фокус на элемент (и тем самым вызвать срабатывание onfocus) через якорь:
Если по каким-то причинам мы не можем закрыть оставшуюся часть полезной нагрузки, то можно закрыть комментарием — //
. Например: \'; alert(123); //
.
При обработке HTML-страницы сначала декодится htmlencode, затем уже интерпретируется JS-код. => можно использовать символы '
и тп, сначала декодируются они.
Откроется iframe https://example.com/
, после отрисовки формы пользователь будет перенаправлен на https://example.com/#fragment
.