Twitter上见到的一些小trick

Twitter上见到的一些小trick

1、基于浏览器的应用程序

基于浏览器的应用程序 LFI file:///etc/passwd 列入黑名单?

使用“view-source:file:///etc/passwd” “view-source”经常被开发者遗忘在黑名单中。

image-20220829231104436

2、XSS技巧(1)

html 标记内的正斜杠 (“/”) 会被浏览器自动转换为空格 (“ ”)。例如:

1
<a/b='c'/d='e'/f='g'>X</a>

将自动转换为

1
<a b='c' d='e' f='g'>X</a>