首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >HTML: Nest‘in string

HTML: Nest‘in string
EN

Stack Overflow用户
提问于 2017-07-23 20:39:43
回答 2查看 49关注 0票数 1

是否可以在输入中嵌套一个“字符”。就像这样:

代码语言:javascript
复制
<input type="hidden" name="breakme" value="" onfocus='alert(\'1\');' autofocus="true" />

我知道你可以这样做

代码语言:javascript
复制
<input type="hidden" name="breakme" value="" onfocus="alert('1');" autofocus="true" />

但我特别需要用嵌套的‘

为了说明这一点,编辑了,我是专门尝试演示XXS攻击的,所以不能有其他脚本,而且必须在这个输入中完成。我正在注入另一种输入

代码语言:javascript
复制
<input type="text" name="breakme" value="<?php echo @$_POST['breakme'] ?>">

所以它不能是“而且必须使用”。因为我想注入什么(像'google.com?' + 'hi'这样的调用,我需要能够嵌套。

EN

回答 2

Stack Overflow用户

回答已采纳

发布于 2017-07-23 20:44:24

on*属性是完全正常的HTML,因此可以使用字符引用(如&#39;&#x27; )对撇号进行编码:

代码语言:javascript
复制
<input type="hidden" name="login" value="" onfocus='alert(&#39;1&#39;);' autofocus="true" />

&apos;也是由HTML5定义的,但请注意,它在IE8中不起作用。

票数 1
EN

Stack Overflow用户

发布于 2017-07-23 20:42:24

不:

代码语言:javascript
复制
<input type="hidden" name="login" value="" onfocus="alert('1\u0027');" autofocus="true" />

只是起作用了?

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/45269714

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档