环境准备
测试
打开页面
输入正常值提交
发现前端还是一样的 ,输入 HTML 标签测试
发现语句被正常解析
构造 JS 恶意代码
发现后面的都被过滤了,应该是过滤了 JS 特殊字
再输入 script 测试
又发现是正常的
再输入 测试
发现过滤了
因为没有过滤 HTML 标签,所以可以在 HTML 标签中构造恶意代码
构造 HTML 标签的恶意代码测试
成功,当其他人点击这个图像时就会触发 XSS
如图所示
打开页面
输入正常值提交
发现前端还是一样的 ,输入 HTML 标签测试
发现语句被正常解析
构造 JS 恶意代码
发现后面的都被过滤了,应该是过滤了 JS 特殊字
再输入 script 测试
又发现是正常的
再输入 测试
发现过滤了
因为没有过滤 HTML 标签,所以可以在 HTML 标签中构造恶意代码
构造 HTML 标签的恶意代码测试
成功,当其他人点击这个图像时就会触发 XSS
如图所示