XXS level4

Posted momoli

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了XXS level4相关的知识,希望对你有一定的参考价值。

(1)查看php源代码

<?php 
ini_set("display_errors", 0);
$str = $_GET["keyword"];
$str2=str_replace(">","",$str);
$str3=str_replace("<","",$str2);
echo "<h2 align=center>没有找到和".htmlspecialchars($str)."相关的结果.</h2>".‘<center>
<form action=level4.php method=GET>
<input name=keyword  value="‘.$str3.‘">
<input type=submit name=submit value=搜索 />
</form>
</center>‘;
?>
<center><img src=level4.png></center>
<?php 

 可以看到除了js转化为实体外。也过滤了"<" 和">"。str3外围是双引号

(2)闭合双引号

"onclick="window.alert()

 鼠标点击输入框

技术图片

以上是关于XXS level4的主要内容,如果未能解决你的问题,请参考以下文章

递进迭代敏捷

跨站脚本攻击XXS(Cross Site Scripting)修复方案

XXS和SQL注入的预防

XXS level9

XXS level8

reversebuu-[WUSTCTF2020]level4——二叉树+IDA动态调试