xss xss构造闭合 浮生日记 title提示让我们弹个窗 测过无ssti,结合题目名字,合理可以想到js注入 发现替换了script为空,然后赋值给value 显然可以先闭合value,然后独立出一个script执行恶意代码 payload: “>alert(1)———————————————— web #web xss http://fearless-123.github.io/2025/06/11/xss漏洞/ 作者 fearless123 发布于 2025年6月11日 许可协议 php反序列化 上一篇 文件上传漏洞 下一篇