XSS之过滤 通过输入代码发现被过滤掉了 <script>";"666 查看页面元素代码,被后台代码过滤了 尝试一下大小写混合使用,攻击代码如下: <sCRipT>alert('你打篮球像oldqu')</sCrIPt> 如下图所示,大小写混合被弹窗,被执行了。 尝试二方法图片的格式进行攻击弹窗,攻击代码如下: <img src=# οnerrοr="alert('xss')"/> 如下图依然可以弹窗为“xss”