Come ottenere popup senza usare avviso, prompt o conferma? [chiuso]

-5

Sto cercando di sfruttare una vulnerabilità XSS, ma le stringhe alert , prompt e confirm vengono filtrate, quindi non posso usarle. Come posso ottenere un pop up?

    
posta user133812 19.12.2016 - 07:37
fonte

1 risposta

9

La funzione alert è in realtà un membro dell'oggetto window . Quindi puoi chiamarlo usando la notazione delle parentesi come questa:

window["ale"+"rt"]("XSS")

Dividere il nome in due e aggiungerlo di nuovo con un plus è farlo passare un filtro stupido che blocca la stringa alert . È possibile utilizzare qualsiasi operazione stringa che risulti nella stringa alert .

    
risposta data 19.12.2016 - 07:56
fonte

Leggi altre domande sui tag