gpt4 book ai didi

javascript - 图像的 src 属性内的 Javascript 范围

转载 作者:行者123 更新时间:2023-11-28 00:48:02 24 4
gpt4 key购买 nike

我必须为与安全相关的大学项目进行 XSS 攻击。我想存储在其源属性中包含恶意代码的图像。但是,似乎我无权从 src 属性访问任何 javascript 对象。

以下是我尝试过的一些事情:

<img src="j&#X41vascript:alert('XSS')">

引发:未定义引用错误警报。
<img src="j&#X41vascript:window.alert('XSS')">

抛出:未定义引用错误窗口
<img src="j&#X41vascript:var x = new XMLHttpRequest();">

引发:未定义引用错误 XMLHttpRequest

这里有什么问题,我怎样才能访问网站的主窗口和我想要访问的对象?

编辑:
Onerror 和所有其他事件都被过滤。

最佳答案

src没有被执行,所以这行不通。

一个解决方案是使用 onerror :

<img src="wrong" onerror="alert('XSS')">

取决于您的 src属性被注入(inject),你可以传递这个值:
wrong" onerror="alert('XSS')

但是没有一个像样的框架容易受到这种攻击。

关于javascript - 图像的 src 属性内的 Javascript 范围,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/27126610/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com