169 похожих чатов

Всем привет. Ребят, подскажите пожалуйста, пытаюсь обойти фильтр и закыть

тег titile делаю такой запрос

search?q=\x3c/title\x3e%20qwe

search?q=\\x3c/title\\x3e%20qwe (так тоже)
получаю такой ответ
<title>Search results for \x3c/title\x3e qwe</title>
но браузер всё равно интерпретирует мой закрывающий тайтл как текст. Почему??

14 ответов

13 просмотров

в коде страницы смотри, там скорее всего htmlspecialchars()

Zloy
screenshot Нет.

Если это девтул хрома, то он может и не показывать. Сам недавно с похожей историей пытался разобраться. В итоге написал свой html на спецсимволах, загрузил хромом, и в консольки меня ждали всё те же <>

Dimisi
Если это девтул хрома, то он может и не показывать...

У меня в firefox все в порядке, кроме как хром тупит разве может быть какая-то причина подобного поведения?

Zloy- Автор вопроса
molecrp
У меня в firefox все в порядке, кроме как хром туп...

файрфокс тоже показывает что это всё еще текст.

Zloy
screenshot файрфокс тоже показывает что это всё еще текст.

А почему ты решил что текст "\x3c" обязательно должен стать <

Zloy- Автор вопроса
Lipton Ice Tea
А почему ты решил что текст "\x3c" обязательно дол...

вот тут прочитал) https://infosecwriteups.com/how-to-bypass-xss-filters-a-practical-example-3189877fe2ce

Zloy
вот тут прочитал) https://infosecwriteups.com/how-...

Это работает в каких то кейсах (если на стороне сервера совершается декодирование перед отдачей в html) Но не значит что это будет работать всегда и везде

у него на клиентской стороне рефлектится незакоженая последовательность, вопрос почему она браузером не переводится в спецсимволы

molecrp
у него на клиентской стороне рефлектится незакожен...

Я вижу что в браузер ему выплевывает текст. Где ты там нашел что я не понимаю

Ты же сам привел скрин где утверждается что браузер не станет сам проводить декодировние последовательности \x3c

Похожие вопросы

Обсуждают сегодня

Anyone here suffers from unexplained aural migraines, who would be up for talking for a bit? Doesn't *have* to be aural, but I am not asking about headaches, I mean actual mi...
Martin Rys
55
подскажите пожалуйста, как мне освободить результат записанный в переменную result? в чем проблема подскажите если МОЖЕТЕ?
Михаил Helper
28
Слушайте, ещё такая интересная задачка. Сделан аудит действий пользователей через триггеры в базе, соответственно каждый пользователь имеет свой логин и пароль в базе. Это пре...
Сергей Бычков
12
есть тут кто-то , кто только начал изучать си? если проходите курс на степике или как-то сами изучаете, пишите, может, скооперируемся?..
Eule
25
вопрос по москвину - не понимаю вот такого вопроса похоже Сколько разных всегда завершающихся функций с типом a -> a -> b -> a -> a можно реализовать? Две функции одинаково...
Fedor
11
Скажите, тут нет проблемы? IMyInterface1 = interface function GetInterface2: IInterface2; ... function TMyInterface.GetInterface2: IInterface2; begin Result := TI...
Ruslan aka DUDE
18
Утра доброго. Просветите пожалуйста. Хочу сделать rest сервер на делфи. Посмотрел 3 фреймворка: dmvc, Mars, mormot. Ни в одном из них не упоминается ассинхронная обработка вхо...
Сергей Бычков
10
Как попросить stack install делать executable без .exe на винде?
Danila Danko
9
я не магистр хаскеля, но разве не может лейзи тип конвертнуться в не-лейзи запросив вычисление содержимого прям при инициализации?
deadgnom32 λ madao
100
возможно для форматирования TimeStampZ нужен другой механизм, не?
Роман Лях (rgreat)
13
Карта сайта