Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
无需括号执行非字母数字 JavaScript
portswigger.net
| 研究 |
#xss
|
#obfuscation
|
#javascript
|
#filter-bypass
|
#template-literals
摘要
Gareth Heyes 研究无需括号执行非字母数字 JavaScript:滥用模板字面量与 Array.prototype.find 从基础对象构造字符串并最终执行任意代码,可用于构造绕过过滤的 XSS 载荷。
发布时间
2020-07-02 12:05
收录时间
2026-07-27 07:18
原文 ↗
相关内容
标签名称中包含什么?显然,JavaScript
(portswigger.net)
使用多语言 JPEG 绕过 CSP
(portswigger.net)
CRLF 驱动的反同步攻击:斩首 HTTP 流
(portswigger.net)
无 HTML 的 XSS:利用 AngularJS 的客户端模板注入
(portswigger.net)
利用Unicode溢出绕过字符黑名单
(portswigger.net)
当安全特性相互冲突时
(portswigger.net)
返回