xss

xss

构造闭合

浮生日记

title提示让我们弹个窗

测过无ssti,结合题目名字,合理可以想到js注入

发现替换了script为空,然后赋值给value

显然可以先闭合value,然后独立出一个script执行恶意代码

payload:

“>alert(1)
————————————————


xss
http://fearless-123.github.io/2025/06/11/xss漏洞/
作者
fearless123
发布于
2025年6月11日
许可协议