DVWA-XSS (Stored) Low/Medium/High低中高级别
「作者简介」:CSDN top100、阿里云博客专家、华为云享专家、网络安全领域优质创作者
「推荐专栏」:对网络安全感兴趣的小伙伴可以关注专栏《网络安全入门到精通》
XSS Stroed
- 一、Low级别
- 二、Medium级别
- 三、Hign级别
这关是一个论坛功能,把用户提交的内容插入到页面进行展示。

一、Low级别
低级别中Message字段没有过滤,直接提交代码即可,payload:
<script>alert('就TM你叫韩毅啊')</script>
复制到Message的输入框中,点击 Sign Guestbook

弹窗就代表通过

二、Medium级别
先清除历史记录,防止之前提交的内容影响接下来的关卡。

由源码可知,Message字段被 htmlspecialchars() 转移成纯字符,无法XSS
而Name字段只过滤了一遍小写的
