如何在HackerOne 0级网站上进行XSS

时间:2018-05-14 02:50:02

标签: xss

截图: ScreenShot Website Source code

我尝试反射XSS攻击但由于POST表单不运行脚本。相反,它只是在等号的右边反刍。我该如何在这里反映XSS?

1 个答案:

答案 0 :(得分:0)

嗯,你可以尝试一些事情。它将您的XSS有效负载作为输入框的值。

有时,如下所示的有效载荷将能够逃脱'输入框可以这么说,然后被视为一个简单的值:

"><script>alert('XSS!');</script>

请注意,">将关闭该值,然后输入框也将关闭。一旦您的代码在输入框之外,它就会嵌入到网站中,然后执行。

如果网站对此有所保护,它可能不容易受到XSS的攻击,至少在这个确切的入口点不是这样。我见过许多网站可以保护上述有效载荷,但也有很多不受保护的网站。