村儿里人儿 2021-03-02 23:40 采纳率: 66.7%
浏览 68

基于dom的xss攻击不能实现

<html>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8" />
    <head>
        <title> DOM-XSS TEST </title>
        <style>
            #box{width:250px;height:200px;border:1px solid #e5e5e5;background:#f1f1f1;}
        </style>
    </head>
    <body>
        <script>
            window.onload= function(){
                var oBox=document.getElementById("box");
                var oSpan=document.getElementById("span1");
                var oText=document.getElementById("text1");
                var oBtn=document.getElementById("Btn");
                oBtn.onclick = function(){
                    oBox.innerHTML = oBox.innerHTML + oSpan.innerHTML + oText.value + "<br/>";
                    oText.value=""
                };
            }
        </script>

        <div id="box"></div>
        <span id="span1"> YOU:</span>
        <input type="text" id="text1">
        <input id="Btn" type="button" value="发送消息" name="">
    </body>
</html>

这是源码 然后我将<svg/onload=alert(1)>写入的时候没有成功 <script>alert(1)</script>这样的也不行,请教下各位大佬,问题出在哪里了呀,步骤感觉没有错呀 很苦恼 chorme 火狐 edge 都试过了都不行

  • 写回答

3条回答 默认 最新

  • AllPromise 2021-03-03 11:20
    关注

    好像确实不行,试了下只有IMG属性可以,你看看这个

    https://blog.csdn.net/aptentity/article/details/70139622

    评论

报告相同问题?

悬赏问题

  • ¥15 安装svn网络有问题怎么办
  • ¥15 Python爬取指定微博话题下的内容,保存为txt
  • ¥15 vue2登录调用后端接口如何实现
  • ¥65 永磁型步进电机PID算法
  • ¥15 sqlite 附加(attach database)加密数据库时,返回26是什么原因呢?
  • ¥88 找成都本地经验丰富懂小程序开发的技术大咖
  • ¥15 如何处理复杂数据表格的除法运算
  • ¥15 如何用stc8h1k08的片子做485数据透传的功能?(关键词-串口)
  • ¥15 有兄弟姐妹会用word插图功能制作类似citespace的图片吗?
  • ¥15 latex怎么处理论文引理引用参考文献